Cloud & DevOps
-
CVE-2026-79767 : Gardener permet à un administrateur de projet d’élargir indûment les accès Kubernetes
P3 · Moyenne · CVE-2026-79767 — Le plugin d’admission customverbauthorizer de Gardener peut laisser un administrateur de projet sans droit manage-members ajouter des sujets Group ou ServiceAccount à un projet.
-
Paquet PyPI malveillant auclean : exécution à l’installation et vol de credentials cloud
P3 · Élevée — Les versions 0.4.2 à 0.4.4 du paquet PyPI auclean exécutent un binaire malveillant pendant l’installation, avec collecte ciblant notamment des identifiants et jetons cloud.
-
Paquet npm malveillant n8n-nodes-metricsagent : backdoor RCE exposée sur le port 41111
P2 · Critique — Le paquet npm n8n-nodes-metricsagent 1.0.0 est signalé comme malveillant : son installation déploie un serveur HTTP sans authentification permettant l’exécution de commandes.
-
CVE-2026-77285 : OpenBao Agent peut écrire des secrets dans stdout en cas d’échec de rendu exec
P4 · Faible · CVE-2026-77285 — Dans certaines conditions d’erreur du mode exec, OpenBao Agent peut écrire dans stdout des secrets issus de env_template, notamment lorsque num_retries est atteint.
-
Paquet npm malveillant eslint-config-compact-utils : exfiltration de métadonnées CI GitHub
P3 · Élevée — Le paquet npm eslint-config-compact-utils 1.0.2 est signalé comme malveillant. Dès son import, il collecte des informations de l’hôte et des variables CI/référentiel, puis les transmet à un endpoint AWS API Gateway tiers.
-
Paquet PyPI malveillant auclean : collecte et exfiltration de credentials cloud
P3 · Élevée — Le paquet PyPI auclean est identifié comme malveillant dans la campagne 2026-09-auclean. À l’installation, il exécute un binaire embarqué, cartographie l’environnement et le réseau, recherche des fichiers et tente de collecter puis d’exfiltrer des identifiants cloud.
-
Paquet npm malveillant n8n-nodes-metricsagent : backdoor RCE et reconnaissance Docker
P2 · Critique — Le paquet npm n8n-nodes-metricsagent 1.0.0 est signalé comme malveillant. Son installation ou son chargement ouvre un service HTTP non authentifié exposé sur toutes les interfaces, capable d’exécuter des commandes reçues par requête POST.
-
GHSA-xvhj-gvc7-m4xf : starlette-healthcheck exfiltre la topologie des secrets vers Azure Container Apps
P3 · Élevée — L’advisory relatif à starlette-healthcheck a été substantiellement mis à jour dans la fenêtre. Les versions identifiées du paquet PyPI se présentent comme un utilitaire ASGI, mais transmettent des informations sur l’environnement d’exécution vers un hôte Azure Container Apps non docum…
-
GHSA-g4jv-48fc-mhh2 : @uh-platform/cloud mène une reconnaissance de dépendance-confusion à l’installation
P3 · Élevée — Le paquet npm @uh-platform/cloud@101.0.0 contient un script preinstall qui transmet le nom d’hôte de la machine d’installation vers un collecteur externe. L’advisory l’identifie comme un signal de reconnaissance associé à un scénario de dependency confusion.
-
GHSA-7gq6-vvhp-97f4 : canary-mcp-isolation sonde l’IMDS GCP et exfiltre ses réponses
P3 · Élevée — L’avis du paquet npm malveillant @yongot/canary-mcp-isolation a été substantiellement mis à jour dans la fenêtre. Le paquet transmet des informations d’hôte à un collecteur tiers et sonde le service de métadonnées Google Cloud, dont il renvoie les réponses.