Veille sécurité
-
CVE-2026-93556 : réinitialisation arbitraire de mot de passe par confusion d’identité JWT
P2 · Critique · CVE-2026-93556 — Un endpoint de récupération de mot de passe n’associe pas le JWT de récupération au paramètre usuariId indiquant le compte dont le mot de passe doit être modifié.
-
Paquet npm malveillant n8n-nodes-metricsagent : backdoor RCE exposée sur le port 41111
P2 · Critique — Le paquet npm n8n-nodes-metricsagent 1.0.0 est signalé comme malveillant : son installation déploie un serveur HTTP sans authentification permettant l’exécution de commandes.
-
CVE-2026-94456 : jetons OAuth et secrets prédictibles dans Postiz via Math.random()
P2 · Critique · CVE-2026-94456 — Postiz génère des éléments de sécurité, dont des jetons OAuth, codes d’autorisation, secrets clients, clés d’API et vérificateurs PKCE, avec Math.random() plutôt qu’une source cryptographique.
-
@vitemirrorte/element-plus-vite-cli 2.9.1 : paquet npm malveillant avec agent C2 persistant
P2 · Critique — La version 2.9.1 de @vitemirrorte/element-plus-vite-cli est signalée comme malveillante. Son hook postinstall installe un agent persistant capable de recevoir des commandes, de lire et modifier des fichiers et de communiquer avec une infrastructure de commande et contrôle.
-
CVE-2026-19658 : injection d’objet PHP non authentifiée dans Give Tributes
P2 · Critique · CVE-2026-19658 — Give Tributes est vulnérable à une injection d’objet PHP non authentifiée dans toutes les versions jusqu’à 2.3.1 incluse.
-
n8n-nodes-metricsagent 1.0.0 : paquet npm malveillant ouvrant une porte dérobée RCE
P2 · Critique — Le paquet npm n8n-nodes-metricsagent 1.0.0 est identifié comme malveillant. Son script postinstall lance un serveur HTTP non authentifié lié à toutes les interfaces, permettant l’exécution de commandes sur l’hôte d’installation.
-
n8n-nodes-healthmon : paquet npm malveillant exposant une RCE sur le port 41111
P2 · Critique — Le paquet npm n8n-nodes-healthmon est identifié comme malveillant. Pendant l’installation, il démarre un serveur HTTP sur toutes les interfaces qui transmet des commandes reçues à child_process.exec.
-
Paquet npm malveillant @vitemirrorte/element-plus-vite-cli : persistance et contrôle distant
P2 · Critique — Le paquet npm @vitemirrorte/element-plus-vite-cli est signalé comme malveillant : son postinstall installe un agent persistant et contacte une infrastructure de commande et contrôle.
-
Paquet npm malveillant moidevl : Electron furtif visant les environnements de surveillance d’examens
P2 · Élevée — Le paquet npm moidevl est signalé comme malveillant : il met en œuvre une fenêtre Electron dissimulée et des mécanismes Windows visant à échapper à la capture d’écran dans des contextes de proctoring.
-
CVE-2026-77285 : OpenBao Agent peut écrire des secrets dans stdout en cas d’échec de rendu exec
P4 · Faible · CVE-2026-77285 — Dans certaines conditions d’erreur du mode exec, OpenBao Agent peut écrire dans stdout des secrets issus de env_template, notamment lorsque num_retries est atteint.