Réseau & infrastructure
-
CVE-2026-80148 : SSRF non authentifiée via WebSSH/WebTelnet sur Lantronix SLC8000 et EMG
P3 · Élevée · CVE-2026-80148 — Une SSRF publiée dans la fenêtre affecte les listeners WebSSH/WebTelnet de plusieurs équipements Lantronix. Un attaquant non authentifié peut amener l’équipement à initier une connexion SSH vers une destination contrôlée.
-
CVE-2026-80149 : paramètre rooturl détournable dans WebSSH/WebTelnet Lantronix
P3 · Élevée · CVE-2026-80149 — Une seconde SSRF, publiée dans la fenêtre, touche les interfaces WebSSH/WebTelnet Lantronix. Le paramètre rooturl peut modifier la destination de la connexion SSH établie par l’équipement.
-
CVE-2026-93345 : un paquet BGP malformé peut interrompre le service de routage MikroTik RouterOS
P3 · Élevée · CVE-2026-93345 — Une vulnérabilité publiée dans la fenêtre affecte le traitement des NLRI labelled-VPN par RouterOS. Un attaquant placé sur le chemin BGP peut provoquer l’arrêt répété du plan de contrôle BGP.
-
CVE-2026-93657 : hickory-resolver corrige un contournement de validation DNSSEC
P3 · Élevée · CVE-2026-93657 — La fiche CVE a été substantiellement mise à jour dans la fenêtre. hickory-resolver pouvait retourner comme valides des enregistrements DNS dont la preuve DNSSEC avait été évaluée comme bogus.
-
CVE-2026-90678 : HAProxy HTTP/3/QUIC exposé à une désynchronisation de requêtes HTTP/1.1
P3 · Élevée · CVE-2026-90678 — La fiche CVE a été mise à jour dans la fenêtre. Une configuration HAProxy combinant un frontal HTTP/3/QUIC et un backend HTTP/1.1 réutilisant des connexions peut être affectée par une désynchronisation susceptible d’altérer l’intégrité des requêtes transmises.
-
CVE-2026-93568 : Netty confond Extended CONNECT HTTP/2 ou HTTP/3 avec CONNECT HTTP/1.1
P3 · Élevée · CVE-2026-93568 — La mise à jour de la fiche CVE dans la fenêtre concerne une confusion de protocole dans Netty : des requêtes Extended CONNECT HTTP/2 ou HTTP/3 sont converties comme des CONNECT HTTP/1.1 ordinaires, avec perte d’informations de protocole et de chemin.
-
CVE-2026-91129 : SSRF mDNS dans l’intégration IPP de Home Assistant
P3 · Moyenne · CVE-2026-91129 — Home Assistant Green peut effectuer des requêtes HTTP vers des hôtes arbitraires à la suite d’une annonce mDNS IPP forgée sur le réseau local.
-
CVE-2026-88010 : Traefik corrige une énumération d’utilisateurs via BasicAuth concurrent
P3 · Moyenne · CVE-2026-88010 — Traefik BasicAuth est affecté par une oracle temporelle permettant l’énumération non authentifiée de noms d’utilisateur lorsque des vérifications d’identifiants sont exécutées de façon concurrente.
-
Paquet npm malveillant n8n-nodes-healthmon : porte dérobée HTTP exposée sur le port 41111
P2 · Critique — Le paquet npm n8n-nodes-healthmon@1.0.0 est identifié comme malveillant. Son installation démarre automatiquement un serveur HTTP non authentifié, exposé sur toutes les interfaces, qui transmet une valeur JSON à child_process.exec.
-
GHSA-j7qr-p7vp-jvhx : bulk-add-sdk exfiltre des données via HTTPS et DNS
P4 — bulk-add-sdk déclenche à l’installation une collecte d’informations système et réseau, puis les transmet par HTTPS sans validation de certificat et par requête DNS.