Backend & données
-
Temporal SQL parser : panic via commentaire de version MySQL malformé (CVE-2026-16651)
P3 · Élevée · CVE-2026-16651 — temporalio/sqlparser peut provoquer un panic Go lors de l’analyse de certains commentaires de version MySQL. Temporal Server expose le parseur dans son API ListWorkers lorsque celle-ci est activée.
-
Temporal SQL parser : débordement de pile via expressions unaires imbriquées (CVE-2026-65651)
P3 · Élevée · CVE-2026-65651 — temporalio/sqlparser accepte des expressions SQL unaires très profondément imbriquées sans limite applicable. Les opérations récursives ultérieures peuvent provoquer un dépassement de pile Go fatal.
-
nginx-ignition : création de comptes administrateur sans authentification — CVE-2026-61628
P3 · Élevée · CVE-2026-61628 — La publication NVD/GitHub de CVE-2026-61628 dans la fenêtre concerne une condition de concurrence pendant l’onboarding de nginx-ignition, permettant à un client distant non authentifié de créer un administrateur avant la finalisation de l’initialisation.
-
nginx-ignition : déni de service via Accept-Language malformé — CVE-2026-61629
P3 · Élevée · CVE-2026-61629 — Le middleware i18n de nginx-ignition accepte un en-tête HTTP Accept-Language non filtré. Des séparateurs « _ » contournent une protection existante du parseur et permettent une consommation CPU quadratique, conduisant à un déni de service distant non authentifié.
-
Mailu : contournement d’authentification proxy via X-Forwarded-By (CVE-2026-85751)
P2 · Critique · CVE-2026-85751 — Mailu corrige un contournement d’authentification à distance dans les déploiements utilisant PROXY_AUTH_WHITELIST sans REAL_IP_HEADER configuré. Un client peut usurper l’identité du proxy de confiance via X-Forwarded-By.
-
CVE-2026-88855 : injection SQL privilégiée dans OrdaSoft Joomla Gallery avant 6.2.7
P3 · Élevée · CVE-2026-88855 — OrdaSoft Joomla Gallery contient une injection SQL exploitables par un utilisateur authentifié disposant de la permission core.manage sur le composant, dans les versions antérieures à 6.2.7.
-
CVE-2026-94108 — XXE dans getID3 sur les environnements PHP antérieurs à 8.0
P3 · Élevée · CVE-2026-94108 — getID3 jusqu’à la version 1.9.26 est affecté par une injection d’entités XML externes dans l’assistant XML2array lorsque la bibliothèque s’exécute avec PHP antérieur à 8.0. Des métadonnées XML malveillantes dans un média traité par l’application peuvent mener à la lec…
-
Paquet npm malveillant byted-commerce-materials : collecte de secrets et exfiltration à l’installation
P3 · Élevée — Le paquet npm byted-commerce-materials@1.0.0 exécute du code aux phases preinstall et postinstall. Il collecte des informations sur l’hôte et l’environnement, recherche des fichiers de secrets et exfiltre les résultats vers Telegram, avec un canal DNS secondaire.
-
Paquet npm malveillant element-plus-vite-cli : chargeur ciblant des projets fintech
P3 · Élevée — Les versions 2.9.3 et 2.9.5 du paquet npm element-plus-vite-cli contiennent un chargeur malveillant. Lors du chargement, il recherche des fichiers sentinelles correspondant à des projets de trading ou fintech, puis installe et lance discrètement un agent Node.js dans le répertoire per…
-
CVE-2026-88856 : exécution de commandes PHP dans OrdaSoft Joomla Gallery avant 6.2.7
P2 · Critique · CVE-2026-88856 — Une fonctionnalité de mise à jour d’OrdaSoft Joomla Gallery autorise l’appel de fonctions PHP contrôlées par l’utilisateur, permettant une exécution de code à distance pour un utilisateur privilégié.