Frontend
-
CVE-2026-91130 : XSS critique dans la carte Statistics Graph de Home Assistant
P2 · Critique · CVE-2026-91130 — La carte Statistics Graph de Home Assistant injecte des noms d’entités dans les infobulles ECharts sous forme de HTML brut. Un nom d’entité contrôlé peut déclencher une XSS lors du survol d’un point de données.
-
Paquet npm malveillant @vitemirrorte/element-plus-vite-cli : postinstall avec agent persistant
P2 · Critique — La version 2.9.1 du paquet npm @vitemirrorte/element-plus-vite-cli contient un postinstall malveillant qui installe un agent persistant et permet au serveur de commande et contrôle d’exécuter des commandes et de manipuler des fichiers sur l’hôte d’installation.
-
Paquet npm malveillant moidevl : Electron furtif, vol de cookies et exfiltration
P2 · Critique — Le paquet npm moidevl 1.0.0 contient un logiciel malveillant Electron capable de se dissimuler, de persister sous Windows, de déchiffrer des cookies de navigateurs et d’exfiltrer du contenu capturé.
-
GHSA-w55g-75g8-c4wj : pf25262 exfiltre une session via une redirection navigateur
P3 · Élevée — pf25262 contient un script navigateur qui effectue une requête authentifiée vers /profile puis redirige vers un collecteur webhook.site avec les données capturées.
-
GHSA-j2x3-5g59-p27j : pflag14570 exfiltre cookies et données de routes authentifiées
P3 · Élevée — pflag14570 contient un script navigateur qui consulte plusieurs chemins authentifiés, collecte des données et transmet le résultat à un collecteur webhook.site.
-
GHSA-264w-9h55-v637 : le paquet test-react-app-way est identifié comme malware
P2 · Critique — test-react-app-way est signalé comme malware npm ; l’avis indique de considérer toute machine ayant installé ou exécuté le paquet comme totalement compromise.
-
GHSA-vx3p-fwmg-p7g8 : le paquet test-react-app-out est identifié comme malware
P2 · Critique — test-react-app-out est répertorié comme malware npm. L’avis demande de considérer un système ayant installé ou exécuté le paquet comme entièrement compromis.
-
GHSA-wm2w-4m2r-mv73 : le paquet test-react-app-in est identifié comme malware
P2 · Critique — GitHub Advisory Database identifie test-react-app-in comme un paquet npm malveillant et indique que toute machine l’ayant installé ou exécuté doit être considérée comme entièrement compromise.
-
CVE-2026-46650 : contournement javascript: dans les liens de notes Joplin avant 3.7.2
P4 · Moyenne · CVE-2026-46650 — Une expression régulière non ancrée dans la validation des URL de ressources internes de Joplin peut accepter une URL javascript: contenant un fragment de chemin attendu. Le problème est corrigé dans Joplin 3.7.2.
-
CVE-2026-58504 : XSS lors de l’import d’un fichier draw.io avant 30.2.5
P3 · Moyenne · CVE-2026-58504 — L’ouverture ou l’importation d’un fichier .drawio spécialement construit peut exécuter du JavaScript contrôlé par un attaquant dans l’origine draw.io. Le problème est corrigé dans draw.io 30.2.5.