Backend & données
-
LMDeploy : RCE non authentifiée dans DistServe par désérialisation Pickle — CVE-2025-66455
P2 · Critique · CVE-2025-66455 — L’avis LMDeploy relatif à CVE-2025-66455 a été mis à jour dans la fenêtre. Une désérialisation Python pickle non sûre dans le plan de contrôle DistServe/PD-disaggregation permet l’exécution de code à distance.
-
Paquets npm @nimbusedge2 malveillants : reverse shell et exfiltration IMDS à l’installation
P2 · Critique — Plusieurs paquets npm du périmètre @nimbusedge2 publiés dans la fenêtre exécutent des scripts preinstall. @nimbusedge2/auth@1.1.1 ouvre un shell distant lors de l’installation ; @nimbusedge2/authxsas@1.1.0 et @nimbusedge2/authxsas1@1.1.0 tentent de récupérer les métadonnées d’instan…
-
OrdaSoft Joomla Gallery : quatre CVE, dont SQLi non authentifiée et RCE privilégiées
P2 · Critique · CVE-2026-88854, CVE-2026-88855 — L’extension OrdaSoft Joomla Gallery avant 6.2.7 cumule une injection SQL non authentifiée, une injection SQL nécessitant le privilège core.manage et deux voies d’exécution de code nécessitant ce même privilège. La SQLi non authentifiée touche une rec…
-
GHSA-92qm-hjm8-mp6j : @nimbusedge2/authxsas1 exfiltre les métadonnées cloud à npm install
P2 · Élevée — Le paquet npm malveillant @nimbusedge2/authxsas1 récupère le service de métadonnées d’instance et envoie le contenu vers une destination externe pendant l’installation.
-
GHSA-j9hx-j6cf-phx5 : byted-commerce-materials exfiltre secrets et configuration lors de npm install
P2 · Élevée — Le paquet npm malveillant byted-commerce-materials collecte des informations système, des variables d’environnement et des fichiers de secrets via des hooks preinstall et postinstall.
-
GHSA-m4pg-jjmc-xgr9 : @nimbusedge2/xa déploie un reverse shell durant npm install
P2 · Critique — Le paquet npm malveillant @nimbusedge2/xa exécute automatiquement un reverse shell Bash vers une infrastructure distante grâce à un script preinstall.
-
GHSA-rg8r-9wp3-7jrg : @nimbsuedge3/xar ouvre un shell distant via un hook npm
P2 · Critique — Le paquet npm malveillant @nimbsuedge3/xar exécute un reverse shell pendant l’installation et fournit un canal d’exfiltration HTTP secondaire.
-
GHSA-9hmg-mp2c-g9wr : le paquet npm @nimbusedge2/auth ouvre un reverse shell à l’installation
P2 · Critique — Le paquet npm malveillant @nimbusedge2/auth en version 1.1.1 exécute un hook preinstall ouvrant un shell Bash interactif sortant vers une infrastructure distante lors de npm install.
-
GHSA-488m-x4jr-5×75 : @nimbusedge2/x installe un reverse shell via npm preinstall
P2 · Critique — Le paquet npm malveillant @nimbusedge2/x possède un hook preinstall qui tente d’ouvrir un reverse shell Bash durant npm install.