Le journal DFS
Résultats pour « Backend »
-
CVE-2026-73511 : confusion de routage Envoy avec paramètres matrix et backends servlet
P4 · Moyenne · CVE-2026-73511 — Une divergence entre le traitement des paramètres de chemin par Envoy et certains backends servlet peut permettre de sélectionner une…
-
Warpgate : usurpation d’identité via en-têtes réservés transmis au backend (CVE-2026-63329)
P3 · Moyenne · CVE-2026-63329 — Warpgate corrige une transmission d’en-têtes d’identité réservés vers les backends HTTP proxifiés. Un backend qui fait confiance à la première…
-
YAHMAN Add-ons pour WordPress : CVE-2026-75799, écriture PHP distante et RCE
P4 · CVE-2026-75799 — Le plugin WordPress YAHMAN Add-ons antérieur à 0.9.31 ne valide pas le type des fichiers distants mis en cache dans un répertoire…
-
CMSimple 5.24 : CVE-2026-88418, CSRF désactivé par défaut menant à du PHP évalué
P4 · CVE-2026-88418 — CMSimple 5.24 est publié avec une protection CSRF désactivée par défaut. Une requête forgée visant un administrateur connecté peut injecter un marqueur…
-
CVE-2026-90678 : HAProxy HTTP/3/QUIC exposé à une désynchronisation de requêtes HTTP/1.1
P3 · Élevée · CVE-2026-90678 — La fiche CVE a été mise à jour dans la fenêtre. Une configuration HAProxy combinant un frontal HTTP/3/QUIC et un…
-
WuzhiCMS 5.0.0 : CVE-2026-88419 permet l’upload de PHP et l’exécution de code
P3 · Élevée · CVE-2026-88419 — Le point d’entrée de téléversement de miniatures de WuzhiCMS 5.0.0 accepte des fichiers dangereux et conserve l’extension fournie par le…
-
@vitemirrorte/element-plus-vite-cli 2.9.1 : paquet npm malveillant avec agent C2 persistant
P2 · Critique — La version 2.9.1 de @vitemirrorte/element-plus-vite-cli est signalée comme malveillante. Son hook postinstall installe un agent persistant capable de recevoir des commandes, de…
-
n8n-nodes-metricsagent 1.0.0 : paquet npm malveillant ouvrant une porte dérobée RCE
P2 · Critique — Le paquet npm n8n-nodes-metricsagent 1.0.0 est identifié comme malveillant. Son script postinstall lance un serveur HTTP non authentifié lié à toutes les…
-
n8n-nodes-healthmon : paquet npm malveillant exposant une RCE sur le port 41111
P2 · Critique — Le paquet npm n8n-nodes-healthmon est identifié comme malveillant. Pendant l’installation, il démarre un serveur HTTP sur toutes les interfaces qui transmet des…
-
CVE-2026-76805 : Nuclei peut divulguer ses variables d’environnement en mode DAST/fuzz
P4 · Moyenne · CVE-2026-76805 — Le chemin d’évaluation d’expressions DAST/fuzz de Nuclei peut divulguer des variables d’environnement de l’hôte de scan à un serveur cible…