Le journal DFS
Catégorie : Sécurité
-
GHSA-9vj4-6r95-2p6w : npx-test-ma980 déclenche calc.exe via un nom binaire npm piégé sous Windows
P2 · Élevée — GitHub a classé npx-test-ma980@1.0.1 comme paquet npm malveillant. Une entrée bin contenant un métacaractère shell peut entraîner l’exécution non prévue de calc.exe…
-
CVE-2026-88856 : exécution de commandes PHP dans OrdaSoft Joomla Gallery avant 6.2.7
P2 · Critique · CVE-2026-88856 — Une fonctionnalité de mise à jour d’OrdaSoft Joomla Gallery autorise l’appel de fonctions PHP contrôlées par l’utilisateur, permettant une exécution…
-
CVE-2026-94095 : injection de commandes dans l’outil traceroute du routeur Netcore NBR200V2
P2 · Élevée · CVE-2026-94095 — Le mécanisme de diagnostic traceroute du routeur Netcore NBR200V2 est affecté par une injection de commandes distante via un paramètre…
-
CVE-2026-94096 : injection de commandes via la configuration LAN du Netcore NBR200V2
P2 · Élevée · CVE-2026-94096 — Une injection de commandes distante affecte le gestionnaire de configuration d’adresse LAN du Netcore NBR200V2.
-
GHSA-c67f-wr24-prw9 : chai-as-viem exfiltre process.env et charge du code distant
P2 · Critique — Le paquet npm chai-as-viem version 1.1.3 exfiltre l’environnement complet du processus Node.js lorsqu’il est chargé, puis exécute comme JavaScript la réponse reçue…
-
GHSA-hwx5-436m-736q : @dbbhk/ui-components vole des secrets AWS, ECS, Kubernetes et CI à l’installation
P2 · Critique — Le paquet npm malveillant @dbbhk/ui-components@99.0.0 exécute automatiquement un script avant et après installation. Il cible les identifiants cloud, les secrets d’environnement et…
-
CVE-2026-88857 : téléversement PHP et exécution de code dans OrdaSoft Joomla Gallery
P2 · Critique · CVE-2026-88857 — La fonction saveWatermark d’OrdaSoft Joomla Gallery copie un fichier téléversé dans un répertoire Web en utilisant le nom fourni par…
-
GHSA-5jvh-cf7p-qx9w : chai-testing exécute du code distant à l’import Node.js
P2 · Critique — Le paquet npm chai-testing 1.1.4, présenté comme une bibliothèque liée aux tests, démarre un processus Node.js détaché à l’import puis récupère et…
-
CVE-2026-88854 : injection SQL non authentifiée dans OrdaSoft Joomla Gallery
P2 · Critique · CVE-2026-88854 — OrdaSoft Joomla Gallery emploie un pseudo-filtre qui ne neutralise pas les guillemets ou la syntaxe SQL avant de concaténer une…
-
LMDeploy : RCE non authentifiée dans DistServe par désérialisation Pickle — CVE-2025-66455
P2 · Critique · CVE-2025-66455 — L’avis LMDeploy relatif à CVE-2025-66455 a été mis à jour dans la fenêtre. Une désérialisation Python pickle non sûre dans…