Veille sécurité
-
CVE-2026-95831 : le module Perl Crypt::SelfCertificate embarque un chargeur de malware
P3 · Élevée · CVE-2026-95831 — CVE-2026-95831 concerne les versions 1.01 à 1.05 de Crypt::SelfCertificate pour Perl. Le module contient du code malveillant exécutant du Python et récupérant une charge depuis une URL HTTP codée en base64.
-
CVE-2026-90678 : HAProxy HTTP/3/QUIC exposé à une désynchronisation de requêtes HTTP/1.1
P3 · Élevée · CVE-2026-90678 — La fiche CVE a été mise à jour dans la fenêtre. Une configuration HAProxy combinant un frontal HTTP/3/QUIC et un backend HTTP/1.1 réutilisant des connexions peut être affectée par une désynchronisation susceptible d’altérer l’intégrité des requêtes transmises.
-
CVE-2026-93568 : Netty confond Extended CONNECT HTTP/2 ou HTTP/3 avec CONNECT HTTP/1.1
P3 · Élevée · CVE-2026-93568 — La mise à jour de la fiche CVE dans la fenêtre concerne une confusion de protocole dans Netty : des requêtes Extended CONNECT HTTP/2 ou HTTP/3 sont converties comme des CONNECT HTTP/1.1 ordinaires, avec perte d’informations de protocole et de chemin.
-
CVE-2026-93836 : XSS stockée non authentifiée dans WPC Product Bundles for WooCommerce
P3 · Élevée · CVE-2026-93836 — WPC Product Bundles for WooCommerce jusqu’à 8.6.6 incluse est affecté par une XSS stockée via le paramètre qty.
-
CVE-2026-13087 : dépassement de tas dans le serveur RPC-over-RDMA du noyau Linux
P3 · Élevée · CVE-2026-13087 — Une écriture hors limites dans le chemin de réponse du serveur RPC-over-RDMA du noyau Linux peut être déclenchée par une requête NFS READ spécialement formée. L’impact documenté couvre le déni de service par crash du noyau et un risque potentiel d’exécution de code pa…
-
CVE-2026-86785 : endpoints REST non protégés dans Social Commerce for WooCommerce
P3 · Élevée · CVE-2026-86785 — Social Commerce for WooCommerce jusqu’à 2.5.4 expose des endpoints REST sans contrôle d’autorisation.
-
CVE-2026-91827 : injection d’objet PHP via export CSV de Ninja Forms
P3 · Élevée · CVE-2026-91827 — Ninja Forms 3.15.3 désérialise des valeurs de champs soumises par des visiteurs lors de l’export CSV effectué ultérieurement par un administrateur.
-
WuzhiCMS 5.0.0 : CVE-2026-88419 permet l’upload de PHP et l’exécution de code
P3 · Élevée · CVE-2026-88419 — Le point d’entrée de téléversement de miniatures de WuzhiCMS 5.0.0 accepte des fichiers dangereux et conserve l’extension fournie par le client. Un membre authentifié à faibles privilèges peut déposer un fichier PHP dans un répertoire accessible par le web.
-
mcp-atlassian : contournements SSRF dans les URL Jira et Confluence fournies par le client
P3 · Élevée · CVE-2026-77242, CVE-2026-77249 — Plusieurs contournements de la protection SSRF de mcp-atlassian touchent les URL Jira ou Confluence contrôlées par le client : absence de validation dans certains flux, rebinding DNS, redirections non revalidées et ambiguïté d’analyse d’URL.
-
CVE-2026-82843 : usurpation SSO via assertion OpenID Connect dans WP OAuth Server
P3 · Élevée · CVE-2026-82843 — WP OAuth Server (Login with WordPress) avant 6.4.0 peut délivrer à un utilisateur authentifié une assertion OpenID Connect signée appartenant à un autre utilisateur, y compris un administrateur.