Veille sécurité
-
CVE-2026-77516 : contournement des permissions d’outils et de secrets dans MaxKB
P4 · Moyenne · CVE-2026-77516 — Dans MaxKB, un membre d’espace privé d’accès à un outil peut l’associer via les chemins agent ou workflow et l’exécuter malgré un refus explicite de permission.
-
CVE-2026-61612 : contournement SSRF par résolution DNS dans @aborruso/ckan-mcp-server
P3 · Moyenne · CVE-2026-61612 — Le contrôle SSRF de @aborruso/ckan-mcp-server valide le texte du nom d’hôte mais ne résout pas le DNS avant la connexion, permettant à un domaine autorisé en apparence de pointer vers une adresse interne.
-
CVE-2026-77519 : contournement de l’expiration des clés applicatives sur l’API MCP de MaxKB
P4 · Moyenne · CVE-2026-77519 — L’authentification de l’endpoint MCP de MaxKB accepte des clés applicatives non permanentes restées actives après leur expiration, alors que l’API de chat standard les refuse.
-
CVE-2026-77518 : fuite de configurations MCP entre utilisateurs d’un même espace MaxKB
P4 · Moyenne · CVE-2026-77518 — Un utilisateur MaxKB peut accéder au détail d’un outil MCP actif appartenant à un autre utilisateur du même espace s’il connaît son tool_id, puis le référencer dans un workflow qu’il contrôle.
-
CVE-2026-58271 : contournement du verrouillage TOTP dans @sync-in/server
P3 · Moyenne · CVE-2026-58271 — @sync-in/server ne comptabilisait pas correctement les échecs TOTP sur l’endpoint d’enregistrement du client de synchronisation, permettant des tentatives répétées.
-
CVE-2026-10601 : traversal dans les sources Tempo et Loki de Grafana
P4 · Moyenne · CVE-2026-10601 — L’advisory GitHub de CVE-2026-10601 a été substantiellement mis à jour dans la fenêtre. La construction d’URL des plugins de sources Tempo et Loki incorpore une entrée utilisateur dans le chemin sans neutralisation adéquate.
-
CVE-2026-73551 : des segments ../ avec paramètres contournent la normalisation de chemin d’Envoy
P4 · Moyenne · CVE-2026-73551 — Envoy ne normalisait pas les segments . et .. portant des paramètres de chemin, ce qui peut créer une confusion de chemin avec un upstream appliquant une interprétation RFC 3986.
-
CVE-2026-62987 : Fabio laisse supprimer des en-têtes de confiance via Connection
P4 · Moyenne · CVE-2026-62987 — Un avis GitHub publié dans la fenêtre indique que le correctif précédent de Fabio pour CVE-2025-48865 est incomplet. Des en-têtes de confiance configurés par l’opérateur restent supprimables par le biais de l’en-tête HTTP Connection.
-
CVE-2026-73511 : confusion de routage Envoy avec paramètres matrix et backends servlet
P4 · Moyenne · CVE-2026-73511 — Une divergence entre le traitement des paramètres de chemin par Envoy et certains backends servlet peut permettre de sélectionner une route non protégée tout en atteignant une ressource protégée côté backend.
-
CVE-2026-62370 : KubeEdge CloudHub exposé à un déni de service par allocation mémoire non bornée
P4 · Moyenne · CVE-2026-62370 — KubeEdge CloudHub peut allouer une quantité excessive de mémoire à partir d’une longueur de charge utile contrôlée par un pair viaduct authentifié, provoquant un déni de service.