Backend & données
-
CVE-2026-77274 : contournement SSRF dans MCP Atlassian via URL avec antislash
P3 · Élevée · CVE-2026-77274 — La validation SSRF de mcp-atlassian peut être contournée avec des URL utilisant une barre oblique inverse avant une syntaxe de type userinfo, créant une divergence entre l’hôte validé et la cible réellement sollicitée.
-
CVE-2026-77322 : SIPGO corrige un déni de service WebSocket par longueur de trame non validée
P3 · Élevée · CVE-2026-77322 — Le transport WebSocket de SIPGO alloue un tampon à partir de la longueur déclarée par le client avant d’avoir validé cette valeur, permettant à un client non authentifié de provoquer l’arrêt du processus.
-
LightRAG : CVE-2026-85734, absence de limitation sur /login corrigée en 1.5.5
P2 · Critique · CVE-2026-85734 — L’API LightRAG exposait son endpoint POST /login sans limitation de débit, verrouillage de compte ni temporisation après les échecs. Un acteur distant peut donc multiplier les tentatives d’authentification à cadence réseau.
-
Paquet npm malveillant n8n-nodes-healthmon : backdoor RCE exposée sur toutes les interfaces
P2 · Critique — Le paquet npm n8n-nodes-healthmon version 1.0.0 est malveillant : son postinstall démarre une porte dérobée HTTP non authentifiée accessible sur le port 41111.
-
Paquet npm malveillant @vitemirrorte/element-plus-vite-cli : agent persistant et contrôle à distance
P2 · Critique — La version 2.9.1 de @vitemirrorte/element-plus-vite-cli contient un agent malveillant lancé à l’installation, persistant après npm install et piloté depuis un domaine de commande et contrôle ressemblant à npmjs.
-
Paquet npm malveillant n8n-nodes-metricsagent : porte dérobée RCE sur le port 41111
P2 · Critique — Le paquet npm n8n-nodes-metricsagent version 1.0.0 est signalé comme malveillant. Son installation ou son chargement dans n8n démarre une écoute HTTP non authentifiée exposant l’exécution de commandes.
-
Paquet npm malveillant egstore-graphql-client signalé dans GitHub Advisory Database
P4 — L’avis GitHub Advisory Database relatif à egstore-graphql-client a été substantiellement mis à jour dans la fenêtre et classe ce client GraphQL npm comme contenant du code malveillant.
-
Paquet npm malveillant gemini-computer-use : exécution d’un installateur distant non épinglé
P3 · Élevée — Le paquet npm gemini-computer-use est signalé comme malveillant : son exécutable télécharge puis lance un script distant mutable, sous Unix comme sous Windows.
-
Paquet npm malveillant element-plus-vite-cli : dropper ciblant des projets fintech
P3 · Élevée — GitHub Advisory Database signale element-plus-vite-cli comme paquet npm malveillant. Son code recherche des marqueurs de projets fintech/trading puis dépose et exécute un agent depuis un payload encodé.
-
Paquet npm malveillant byted-commerce-materials : collecte de secrets au preinstall/postinstall
P3 · Élevée — Le paquet npm byted-commerce-materials est signalé comme malveillant : ses hooks preinstall et postinstall collectent des informations système, des variables d’environnement et des fichiers potentiellement sensibles.