Backend & données
-
Paquet npm malveillant hardhat-base : charge RCE récupérée à distance
P2 · Critique — GitHub Advisory Database identifie hardhat-base comme un paquet npm malveillant se présentant comme un logger compatible pino mais intégrant un chargeur d’exécution de code récupéré à distance.
-
Warpgate : contournement des restrictions IP pour jetons API HTTP (CVE-2026-91164)
P4 · Moyenne · CVE-2026-91164 — Warpgate corrige un défaut d’autorisation des jetons API HTTP : les restrictions d’adresses IP autorisées associées au propriétaire du jeton ne sont pas appliquées.
-
Zapros : déni de service par chaînes Content-Encoding imbriquées (CVE-2026-61541)
P4 · Moyenne · CVE-2026-61541 — Le client HTTP Python Zapros est vulnérable à une consommation excessive de ressources lors de la réception d’une réponse utilisant un nombre excessif d’encodages Content-Encoding chaînés.
-
Sync-in Server : ReDoS bloquant l’event loop Node.js dans sync diff (CVE-2026-58270)
P4 · Moyenne · CVE-2026-58270 — Sync-in Server corrige un déni de service par expression régulière catastrophique dans son endpoint de synchronisation différentielle.
-
nginx-ignition : réutilisation de codes TOTP dans leur fenêtre de validité — CVE-2026-61630
P3 · Moyenne · CVE-2026-61630 — CVE-2026-61630 a été publiée et revue dans la fenêtre : nginx-ignition n’empêche pas la réutilisation d’un même code TOTP durant sa fenêtre de validité standard.
-
Chartbrew : contournement du mode lecture seule de runQuery (CVE-2026-61851)
P3 · Moyenne · CVE-2026-61851 — Chartbrew corrige un contrôle insuffisant des requêtes SQL dans son outil IA runQuery. La liste de blocage destinée à limiter les requêtes à la lecture seule ne couvre qu’un nombre limité de mots-clés SQL.
-
Warpgate : usurpation d’identité via en-têtes réservés transmis au backend (CVE-2026-63329)
P3 · Moyenne · CVE-2026-63329 — Warpgate corrige une transmission d’en-têtes d’identité réservés vers les backends HTTP proxifiés. Un backend qui fait confiance à la première valeur d’en-tête peut interpréter l’identité d’un autre utilisateur.
-
Chartbrew : injection SQL via row_limit dans l’outil IA runQuery (CVE-2026-61852)
P3 · Moyenne · CVE-2026-61852 — Chartbrew a publié un correctif pour une injection SQL dans l’outil IA runQuery. Un utilisateur authentifié disposant de l’accès aux fonctions IA peut influencer le paramètre row_limit et contourner le contrôle de requêtes en lecture seule.
-
Chartbrew : injection SQL ClickHouse via variables de graphiques publics (CVE-2026-65980)
P3 · Élevée · CVE-2026-65980 — Une injection SQL affecte le connecteur ClickHouse de Chartbrew lorsque des variables de graphiques sont utilisées. Les tableaux de bord publics peuvent exposer le vecteur sans authentification.
-
Warpgate : accès non autorisé aux enregistrements SSH, MySQL et PostgreSQL (CVE-2026-63330)
P3 · Élevée · CVE-2026-63330 — Warpgate corrige un contrôle d’autorisation manquant dans le flux des enregistrements. Un utilisateur authentifié non administrateur pouvait consulter en temps réel une session active identifiée.