Le journal DFS
Catégorie : Veille sécurité
-
MCP : traversée de répertoires dans 03-lovepreetSingh MCP create_file (CVE-2026-94044)
P3 · Moyenne · CVE-2026-94044 — La fonction create_file de app/api/mcp/route.ts dans 03-lovepreetSingh MCP accepte des paramètres filePath/content manipulables permettant une traversée de répertoires à distance.…
-
GHSA-5w9q-gw92-3wq8 : rrs PyPI capture l’écran et divulgue l’identité de l’hôte
P3 · Élevée — Le CLI rrs, identifié comme malveillant, capture une image complète de l’écran au démarrage et l’envoie à un webhook Discord ; il…
-
GHSA-6rc9-cghh-frwr : sorrawit-dev-helper exfiltre un fichier local via postinstall npm
P3 · Élevée — Le paquet npm sorrawit-dev-helper 1.0.0 possède un hook postinstall qui lit un fichier local puis transmet son contenu vers un tunnel ngrok…
-
CVE-2026-92574 : CRI-O contourne le contexte de sécurité Kubernetes lors d’une restauration de checkpoint
P3 · Élevée · CVE-2026-92574 — Une vulnérabilité de restauration de checkpoint dans CRI-O peut permettre à un utilisateur autorisé à créer un Pod depuis un…
-
GHSA-5×48-2mvx-rc23 : @siriusbeyond/auth exfiltre les signaux d’hôte et de secrets npm
P3 · Élevée — @siriusbeyond/auth@99.0.0 est identifié comme paquet npm malveillant de type dependency confusion. Il collecte des informations sur l’hôte d’installation et les noms de…
-
CVE-2026-81650 : exécution de code par archive téléversée dans Photo Gallery, Sliders, Proofing
P3 · Élevée · CVE-2026-81650 — Le plugin Photo Gallery, Sliders, Proofing and ne valide pas correctement les extensions de fichiers extraits d’une archive téléversée.
-
CVE-2026-87067 : écriture de fichier et exécution de code via XML-RPC dans Forminator
P3 · Élevée · CVE-2026-87067 — Forminator ne restreint pas les classes instanciables lors de la désérialisation d’une valeur issue d’une requête XML-RPC.
-
CVE-2026-92541 : promotion arbitraire d’utilisateurs via l’import frontal WordPress
P3 · Élevée · CVE-2026-92541 — La fonction d’import en frontal de Import and export users and customers ne contrôle pas la capacité promote_users.
-
CVE-2026-87839 : suppression non authentifiée de commentaires dans Tripzzy
P3 · Élevée · CVE-2026-87839 — Une action AJAX publique de Tripzzy ne comporte pas de contrôle d’autorisation et ne valide pas l’identifiant de l’objet supprimé.
-
CVE-2026-88855 : injection SQL privilégiée dans OrdaSoft Joomla Gallery avant 6.2.7
P3 · Élevée · CVE-2026-88855 — OrdaSoft Joomla Gallery contient une injection SQL exploitables par un utilisateur authentifié disposant de la permission core.manage sur le composant,…