Veille sécurité
-
WordPress : signalement de compromissions actives liées à CVE-2026-87902
P1 · Critique · CVE-2026-87902 — Une traversée de répertoires dans la résolution des modèles de pages permet à un attaquant non authentifié d’inclure un fichier PHP local, avec exécution de code possible selon le thème et la configuration du serveur. La nouveauté documentée le 24 septembre est le s…
-
CVE-2026-77244 : contournement critique d’authentification dans mcp-atlassian HTTP
P2 · Critique · CVE-2026-77244 — L’implémentation HTTP de mcp-atlassian accepte tout jeton non vide via AtlassianOpaqueTokenVerifier. Dans les déploiements distants ou multi-utilisateurs, cette défaillance peut permettre de franchir la frontière d’authentification du serveur MCP.
-
CVE-2026-94127 : RCE non authentifiée dans BIG-IP APM configuré comme serveur OAuth
P1 · Critique · CVE-2026-94127 — F5 BIG-IP APM présente une vulnérabilité d’exécution de code à distance lorsqu’une politique d’accès APM et un profil OAuth sont configurés sur le même serveur virtuel. Le problème concerne APM utilisé comme serveur d’autorisation OAuth, et non les déploiements limi…
-
CISA KEV : CVE-2026-93952 dans Arista VeloCloud Orchestrator activement exploitée
P1 · Élevée · CVE-2026-93952 — CISA a ajouté CVE-2026-93952 au catalogue KEV. Une validation d’entrée insuffisante dans VeloCloud Orchestrator sur site peut permettre à un attaquant distant d’accéder à des fonctionnalités internes privilégiées et d’affecter l’hôte VCO.
-
CISA KEV : CVE-2026-93616 permet le dépôt et l’exécution de scripts sur Check Point
P1 · Critique · CVE-2026-93616 — CISA a ajouté CVE-2026-93616 au catalogue KEV. La traversée de chemin affectant plusieurs produits Check Point permet à un attaquant non authentifié de téléverser et d’exécuter des scripts arbitraires.
-
CISA KEV : CVE-2026-85102, exécution de code sur passerelles Check Point VPN
P1 · Critique · CVE-2026-85102 — CISA a ajouté CVE-2026-85102 au catalogue KEV. Une validation incorrecte de certificat dans les passerelles Check Point et Spark Firewall utilisant un VPN site-à-site ou d’accès distant peut permettre une exécution de code arbitraire à distance sans authentification.
-
GHSA-j7qr-p7vp-jvhx : bulk-add-sdk exfiltre des données via HTTPS et DNS
P4 — bulk-add-sdk déclenche à l’installation une collecte d’informations système et réseau, puis les transmet par HTTPS sans validation de certificat et par requête DNS.
-
GHSA-5h99-j25f-5q62 : @uh-platform/webcard déclenche un callback DNS/HTTP
P4 — @uh-platform/webcard contient un script preinstall qui contacte un endpoint Burp Collaborator, confirmant l’exécution du package et l’accessibilité réseau de l’hôte.
-
GHSA-xh82-8x4m-9w6c : @uh-platform/domain-widget contacte un serveur OAST
P4 — Le package npm @uh-platform/domain-widget déclenche automatiquement une communication DNS/HTTP vers un endpoint Burp Collaborator lors de son installation.
-
GHSA-5r3f-92qc-25rr : @uh-platform/nadaver divulgue le hostname via OAST
P4 — @uh-platform/nadaver utilise un hook preinstall pour transmettre le hostname de l’installateur à un domaine Burp Collaborator via DNS et HTTP.