Réseau & infrastructure
-
Warpgate : contournement des restrictions IP pour jetons API HTTP (CVE-2026-91164)
P4 · Moyenne · CVE-2026-91164 — Warpgate corrige un défaut d’autorisation des jetons API HTTP : les restrictions d’adresses IP autorisées associées au propriétaire du jeton ne sont pas appliquées.
-
nginx-ignition : déni de service via Accept-Language malformé — CVE-2026-61629
P3 · Élevée · CVE-2026-61629 — Le middleware i18n de nginx-ignition accepte un en-tête HTTP Accept-Language non filtré. Des séparateurs « _ » contournent une protection existante du parseur et permettent une consommation CPU quadratique, conduisant à un déni de service distant non authentifié.
-
CVE-2026-55159 : exécution persistante en root dans luci-app-adblock-fast d’OpenWrt
P3 · Élevée · CVE-2026-55159 — Une ACL déléguée de luci-app-adblock-fast permet d’injecter une entrée cron root via le RPC setCronEntry. L’extension est notamment utilisée avec dnsmasq, smartdns ou Unbound pour le filtrage DNS.
-
CVE-2026-94572 : injection de configuration HAProxy dans OpenStack Octavia Amphora
P2 · Critique · CVE-2026-94572 — OpenStack a publié l’avis OSSA-2026-039 ; la fiche NVD a également été mise à jour dans la fenêtre. Un membre authentifié d’un projet peut injecter des directives dans la configuration HAProxy générée par Octavia avec le provider Amphora.
-
CVE-2026-94138 — injection de commandes dans le routeur Feiyu Star B-MB5E202
P4 · Faible · CVE-2026-94138 — Une injection de commandes affecte le routeur Chengdu Feiyuxing Technology Feiyu Star B-MB5E202-210322-r11656. La vulnérabilité a été publiée dans la fenêtre de veille et un exploit public est signalé par la fiche NVD.
-
CVE-2026-94139 — injection de commandes dans le gestionnaire de cookies Feiyu Star
P4 · Faible · CVE-2026-94139 — Une injection de commandes affecte le gestionnaire de cookies du routeur Chengdu Feiyuxing Technology Feiyu Star B-MB5E202-210322-r11656. La publication NVD indique qu’une exploitation distante et un exploit public sont possibles.
-
CVE-2026-94050 — divulgation d’informations via ubus sur D-Link DIR-X1860Z
P4 · Moyenne · CVE-2026-94050 — Une divulgation d’informations via l’interface ubus JSON-RPC de routerd affecte les D-Link DIR-X1860Z jusqu’à 1.0.2.220120.165402. L’accès requis est local. La fiche NVD indique que la version 1.0.7.260821.161908 corrige le problème.
-
CVE-2026-94036 — contrôle d’accès insuffisant dans D-Link DIR-X1860 et DIR-X1860Z
P3 · Élevée · CVE-2026-94036 — Un défaut de contrôle d’accès affecte la fonction passwd_set de routerd, accessible via /ubus, sur les D-Link DIR-X1860 et DIR-X1860Z jusqu’à 1.0.2.220120.165402. L’attaque doit provenir du réseau local et un exploit public est indiqué.
-
CVE-2026-94095 : injection de commandes dans l’outil traceroute du routeur Netcore NBR200V2
P2 · Élevée · CVE-2026-94095 — Le mécanisme de diagnostic traceroute du routeur Netcore NBR200V2 est affecté par une injection de commandes distante via un paramètre d’URL.
-
CVE-2026-94096 : injection de commandes via la configuration LAN du Netcore NBR200V2
P2 · Élevée · CVE-2026-94096 — Une injection de commandes distante affecte le gestionnaire de configuration d’adresse LAN du Netcore NBR200V2.