Veille sécurité
-
npm : turbo-ws charge une dépendance GitHub mutable non intègre au postinstall
P3 · Élevée — turbo-ws déclare node-net-pool comme archive GitHub pointant vers la branche main d’un compte tiers, sans version figée ni contrôle d’intégrité, puis charge cette dépendance pendant son postinstall.
-
CVE-2026-77256 : jetons OAuth Atlassian lisibles localement dans MCP Atlassian avant 0.22.0
P3 · Élevée · CVE-2026-77256 — MCP Atlassian stocke avant la version 0.22.0 une copie de secours en clair des jetons d’accès et de rafraîchissement OAuth avec des permissions héritées de l’umask du processus.
-
CVE-2026-80148 : SSRF non authentifiée via WebSSH/WebTelnet sur Lantronix SLC8000 et EMG
P3 · Élevée · CVE-2026-80148 — Une SSRF publiée dans la fenêtre affecte les listeners WebSSH/WebTelnet de plusieurs équipements Lantronix. Un attaquant non authentifié peut amener l’équipement à initier une connexion SSH vers une destination contrôlée.
-
CVE-2026-80149 : paramètre rooturl détournable dans WebSSH/WebTelnet Lantronix
P3 · Élevée · CVE-2026-80149 — Une seconde SSRF, publiée dans la fenêtre, touche les interfaces WebSSH/WebTelnet Lantronix. Le paramètre rooturl peut modifier la destination de la connexion SSH établie par l’équipement.
-
CVE-2026-93345 : un paquet BGP malformé peut interrompre le service de routage MikroTik RouterOS
P3 · Élevée · CVE-2026-93345 — Une vulnérabilité publiée dans la fenêtre affecte le traitement des NLRI labelled-VPN par RouterOS. Un attaquant placé sur le chemin BGP peut provoquer l’arrêt répété du plan de contrôle BGP.
-
CVE-2026-84027 : création de paiements arbitraires dans Directorist
P3 · Élevée · CVE-2026-84027 — Directorist avant 8.9.5 permet à des utilisateurs Subscriber ou supérieurs de créer via REST des enregistrements de commandes et paiements avec montants arbitraires pour d’autres utilisateurs.
-
CVE-2026-93657 : hickory-resolver corrige un contournement de validation DNSSEC
P3 · Élevée · CVE-2026-93657 — La fiche CVE a été substantiellement mise à jour dans la fenêtre. hickory-resolver pouvait retourner comme valides des enregistrements DNS dont la preuve DNSSEC avait été évaluée comme bogus.
-
CVE-2026-84743 : modification de contenus d’autres auteurs via REST dans The Events Calendar
P3 · Élevée · CVE-2026-84743 — The Events Calendar avant 6.17.5 permet à un rôle à faibles privilèges, tel que Contributor, de modifier, dépublier, mettre à la corbeille ou s’approprier des contenus d’autres utilisateurs.
-
CVE-2026-84026 : coordonnées privées d’utilisateurs divulguées dans Directorist
P3 · Élevée · CVE-2026-84026 — Directorist avant 8.9.5 expose publiquement via REST des données de contact privées d’utilisateurs enregistrés.
-
CVE-2026-87069 : modification de formulaires de paiement dans Forminator Forms
P3 · Élevée · CVE-2026-87069 — Forminator Forms avant 1.57.2.1 permet à tout utilisateur connecté, y compris Subscriber, de réécrire la configuration enregistrée des champs de n’importe quel formulaire.