Veille sécurité
-
GHSA-jhjp-4c2q-xmx4 : les règles k8saudit ne détectent pas les conteneurs privilégiés init et éphémères
P4 · Moyenne — L’advisory GHSA-jhjp-4c2q-xmx4 documente un contournement de détection dans les règles livrées avec le plugin Falco k8saudit. Les réglages de sécurité placés dans initContainers ou ephemeralContainers n’étaient pas évalués par la règle par défaut de création de pod privilégié.
-
Warpgate : contournement des restrictions IP pour jetons API HTTP (CVE-2026-91164)
P4 · Moyenne · CVE-2026-91164 — Warpgate corrige un défaut d’autorisation des jetons API HTTP : les restrictions d’adresses IP autorisées associées au propriétaire du jeton ne sont pas appliquées.
-
Zapros : déni de service par chaînes Content-Encoding imbriquées (CVE-2026-61541)
P4 · Moyenne · CVE-2026-61541 — Le client HTTP Python Zapros est vulnérable à une consommation excessive de ressources lors de la réception d’une réponse utilisant un nombre excessif d’encodages Content-Encoding chaînés.
-
Sync-in Server : ReDoS bloquant l’event loop Node.js dans sync diff (CVE-2026-58270)
P4 · Moyenne · CVE-2026-58270 — Sync-in Server corrige un déni de service par expression régulière catastrophique dans son endpoint de synchronisation différentielle.
-
CVE-2026-46650 : contournement javascript: dans les liens de notes Joplin avant 3.7.2
P4 · Moyenne · CVE-2026-46650 — Une expression régulière non ancrée dans la validation des URL de ressources internes de Joplin peut accepter une URL javascript: contenant un fragment de chemin attendu. Le problème est corrigé dans Joplin 3.7.2.
-
nginx-ignition : réutilisation de codes TOTP dans leur fenêtre de validité — CVE-2026-61630
P3 · Moyenne · CVE-2026-61630 — CVE-2026-61630 a été publiée et revue dans la fenêtre : nginx-ignition n’empêche pas la réutilisation d’un même code TOTP durant sa fenêtre de validité standard.
-
CVE-2026-94000 : escalade de privilèges par ajout à un groupe admin dans Keycloak
P3 · Moyenne · CVE-2026-94000 — Une mise à jour substantielle documente une escalade de privilèges dans les endpoints de gestion des membres de groupes de Keycloak.
-
Chartbrew : contournement du mode lecture seule de runQuery (CVE-2026-61851)
P3 · Moyenne · CVE-2026-61851 — Chartbrew corrige un contrôle insuffisant des requêtes SQL dans son outil IA runQuery. La liste de blocage destinée à limiter les requêtes à la lecture seule ne couvre qu’un nombre limité de mots-clés SQL.
-
Warpgate : usurpation d’identité via en-têtes réservés transmis au backend (CVE-2026-63329)
P3 · Moyenne · CVE-2026-63329 — Warpgate corrige une transmission d’en-têtes d’identité réservés vers les backends HTTP proxifiés. Un backend qui fait confiance à la première valeur d’en-tête peut interpréter l’identité d’un autre utilisateur.
-
Chartbrew : injection SQL via row_limit dans l’outil IA runQuery (CVE-2026-61852)
P3 · Moyenne · CVE-2026-61852 — Chartbrew a publié un correctif pour une injection SQL dans l’outil IA runQuery. Un utilisateur authentifié disposant de l’accès aux fonctions IA peut influencer le paramètre row_limit et contourner le contrôle de requêtes en lecture seule.