Veille sécurité
-
CVE-2026-77322 : SIPGO corrige un déni de service WebSocket par longueur de trame non validée
P3 · Élevée · CVE-2026-77322 — Le transport WebSocket de SIPGO alloue un tampon à partir de la longueur déclarée par le client avant d’avoir validé cette valeur, permettant à un client non authentifié de provoquer l’arrêt du processus.
-
CVE-2026-77248 : lecture de fichiers non authentifiée via le transport HTTP de mcp-atlassian
P3 · Élevée · CVE-2026-77248 — Une chaîne combinant l’absence d’identité utilisateur du transport streamable HTTP et un chemin de fichier non contraint dans les outils de pièces jointes permettait une exfiltration de fichiers lisibles par le processus MCP.
-
npm : some-tool-package est signalé comme paquet malveillant (GHSA-55vw-cpj6-w7w8)
P2 · Critique — GitHub Advisory Database classe toutes les versions de some-tool-package comme malveillantes et indique qu’un système ayant exécuté le paquet doit être considéré comme entièrement compromis.
-
LightRAG : CVE-2026-85734, absence de limitation sur /login corrigée en 1.5.5
P2 · Critique · CVE-2026-85734 — L’API LightRAG exposait son endpoint POST /login sans limitation de débit, verrouillage de compte ni temporisation après les échecs. Un acteur distant peut donc multiplier les tentatives d’authentification à cadence réseau.
-
Paquet npm malveillant n8n-nodes-metricsagent : backdoor RCE et reconnaissance Docker
P2 · Critique — Le paquet npm n8n-nodes-metricsagent 1.0.0 est signalé comme malveillant. Son installation ou son chargement ouvre un service HTTP non authentifié exposé sur toutes les interfaces, capable d’exécuter des commandes reçues par requête POST.
-
GHSA-v257-9gjr-rv2j : le paquet PyPI auclean vole des données et identifiants cloud à l’installation
P2 · Critique — L’advisory GitHub confirme que les versions 0.4.2, 0.4.3 et 0.4.4 du paquet PyPI auclean sont malveillantes. Elles sont associées à la campagne 2026-09-auclean, avec collecte potentielle de secrets cloud et exfiltration de fichiers.
-
GHSA-q4cw-hqw3-j56g : my-company-device ajoute une clé SSH autorisée sur macOS
P2 · Critique — Le paquet npm my-company-device est malveillant : exécuté via npx, il ajoute une clé publique SSH dans authorized_keys et installe un composant de lancement local.
-
CVE-2026-91130 : XSS critique dans la carte Statistics Graph de Home Assistant
P2 · Critique · CVE-2026-91130 — La carte Statistics Graph de Home Assistant injecte des noms d’entités dans les infobulles ECharts sous forme de HTML brut. Un nom d’entité contrôlé peut déclencher une XSS lors du survol d’un point de données.
-
GHSA-g3pf-m29r-p353 : le paquet npm n8n-nodes-metricsagent ouvre une backdoor réseau
P2 · Critique — Le paquet malveillant n8n-nodes-metricsagent 1.0.0 exécute un script post-installation qui ouvre un serveur HTTP sans authentification sur toutes les interfaces. Le serveur exécute des commandes transmises par le client.