Le journal DFS
Catégorie : Veille sécurité
-
nginx-ignition : déni de service via Accept-Language malformé — CVE-2026-61629
P3 · Élevée · CVE-2026-61629 — Le middleware i18n de nginx-ignition accepte un en-tête HTTP Accept-Language non filtré. Des séparateurs « _ » contournent une protection…
-
CVE-2026-55159 : exécution persistante en root dans luci-app-adblock-fast d’OpenWrt
P3 · Élevée · CVE-2026-55159 — Une ACL déléguée de luci-app-adblock-fast permet d’injecter une entrée cron root via le RPC setCronEntry. L’extension est notamment utilisée avec…
-
CVE-2026-58491 : XSS post-SSO critique dans Warpgate
P2 · Critique · CVE-2026-58491 — Warpgate corrige une injection HTML et JavaScript dans le parcours de retour SSO, exploitable après qu’une victime a suivi un…
-
CVE-2026-46649 : brute force d’un code SSO dans Joplin Server
P2 · Critique · CVE-2026-46649 — Joplin Server corrige l’absence de limitation de tentatives sur un endpoint de connexion par code SSO, ouvrant la voie à…
-
CVE-2026-77521 : exécution de commandes critique via les agents et outils MCP de MaxKB
P2 · Critique · CVE-2026-77521 — MaxKB a publié un correctif pour une vulnérabilité critique permettant à du contenu non fiable soumis par chat ou ingéré…
-
CVE-2026-94572 : injection de configuration HAProxy dans OpenStack Octavia Amphora
P2 · Critique · CVE-2026-94572 — OpenStack a publié l’avis OSSA-2026-039 ; la fiche NVD a également été mise à jour dans la fenêtre. Un membre…
-
GHSA-g59v-28j4-2r85 : hardhat-base charge et exécute du JavaScript distant
P2 · Critique — Le paquet npm hardhat-base se présente comme un logger compatible pino, mais embarque un chargeur permettant d’exécuter du code JavaScript contrôlé à…
-
GHSA-4whg-cvj9-8v3f : pullgetsage dérobe les sessions Telegram Desktop lors de l’import Python
P2 · Critique — La mise à jour de l’avis concernant pullgetsage documente un vol de données de session Telegram Desktop déclenché dès l’import du module…
-
GHSA-4cwr-c4gf-f9r4 : gemini-computer-use installe un agent persistant avec exécution de commandes
P2 · Critique — Le paquet npm malveillant gemini-computer-use@0.1.2 a été publié dans la fenêtre. Son exécution déclenche le téléchargement d’un script distant non épinglé, installe…
-
GHSA-v6mx-2p6p-3628 : le paquet npm mathmain est identifié comme malware
P2 · Critique — GitHub Advisory Database identifie mathmain comme paquet npm malveillant.