Frontend
-
CVE-2026-55105 : XSS dans le rendu Fountain de Joplin avant 3.6.15 et 3.7.2
P3 · Élevée · CVE-2026-55105 — Le rendu de blocs Fountain par Joplin insère du HTML généré par fountain.js sans assainissement. Une note malveillante peut ainsi exécuter du script dans les clients desktop ou mobile, ou dans une note publiée lorsque le rendu Fountain est activé.
-
CVE-2026-78847 : exécution de code via le moteur JavaScript de gray-matter
P3 · Élevée · CVE-2026-78847 — gray-matter utilise eval() pour analyser le front matter déclaré en JavaScript. Lorsqu’une application traite un contenu front matter non fiable avec ce langage, cela permet l’exécution de code arbitraire.
-
GHSA-jm6h-xxm2-2mr3 : @vite-ts/vite-ui est identifié comme malware
P2 · Critique — @vite-ts/vite-ui est identifié comme paquet npm malveillant. L’avis demande de considérer comme entièrement compromises les machines qui l’ont installé ou exécuté.
-
GHSA-74pv-97c8-9hfp : @vite-tab/tab est identifié comme malware
P2 · Critique — @vite-tab/tab est identifié comme malware npm. Tout environnement ayant installé ou exécuté le paquet doit être traité comme intégralement compromis.
-
GHSA-phpx-wpr2-26pv : @vite-pro/vite-ui est identifié comme malware
P2 · Critique — Le paquet @vite-pro/vite-ui est répertorié comme malware npm. Les systèmes l’ayant installé ou exécuté doivent être considérés comme entièrement compromis.
-
GHSA-733v-wc48-f65r : @vitets/vite-ts est identifié comme malware
P2 · Critique — @vitets/vite-ts est identifié comme malware npm. L’avis indique que l’installation ou l’exécution peut avoir entraîné une compromission complète de l’ordinateur.
-
GHSA-q5h9-3mvh-45cf : @vite-tab/tabui est identifié comme malware
P2 · Critique — @vite-tab/tabui est signalé comme paquet npm malveillant ; les systèmes ayant installé ou exécuté ce paquet doivent être considérés comme compromis.
-
GHSA-pg33-6m24-4p63 : react-context-form-tdsss est identifié comme malware
P2 · Critique — react-context-form-tdsss est publié comme paquet npm malveillant. GitHub recommande de considérer comme compromises les machines ayant installé ou exécuté ce paquet.
-
GHSA-rqjq-px4f-2m8r : @zig-design-system/react est identifié comme malware
P2 · Critique — Le paquet @zig-design-system/react est signalé comme malware npm ; les environnements l’ayant installé ou exécuté doivent être traités comme compromis.
-
GHSA-mqf9-3wx8-45cj : @vite-mcp/vite-type est identifié comme malware
P2 · Critique — @vite-mcp/vite-type est signalé comme malware npm, avec une recommandation de traiter comme compromis tout hôte ayant installé ou exécuté le paquet.