Le journal DFS
Résultats pour « Backend »
-
LightRAG : CVE-2026-85709, fuite d’informations par messages d’erreur API bruts
P3 · Moyenne · CVE-2026-85709 — Avant 1.5.5, des handlers de l’API LightRAG retournaient directement les chaînes d’exception Python dans les réponses HTTP. Cela peut exposer…
-
CVE-2026-77528 : Autobahn Python contourne la limite de taille après décompression WebSocket
P3 · Moyenne · CVE-2026-77528 — Autobahn Python contrôlait maxMessagePayloadSize sur la taille compressée des trames WebSocket permessage-deflate, sans vérifier de nouveau la taille du message…
-
CVE-2026-76819 : Nuclei corrige une exécution de code via des templates JavaScript non fiables
P3 · Élevée · CVE-2026-76819 — Une vulnérabilité du moteur JavaScript Goja embarqué par Nuclei peut mener à l’exécution de code natif sur l’hôte exécutant le…
-
CVE-2026-77274 : contournement SSRF dans MCP Atlassian via URL avec antislash
P3 · Élevée · CVE-2026-77274 — La validation SSRF de mcp-atlassian peut être contournée avec des URL utilisant une barre oblique inverse avant une syntaxe de…
-
CVE-2026-77322 : SIPGO corrige un déni de service WebSocket par longueur de trame non validée
P3 · Élevée · CVE-2026-77322 — Le transport WebSocket de SIPGO alloue un tampon à partir de la longueur déclarée par le client avant d’avoir validé…
-
LightRAG : CVE-2026-85734, absence de limitation sur /login corrigée en 1.5.5
P2 · Critique · CVE-2026-85734 — L’API LightRAG exposait son endpoint POST /login sans limitation de débit, verrouillage de compte ni temporisation après les échecs. Un…
-
Paquet npm malveillant n8n-nodes-healthmon : backdoor RCE exposée sur toutes les interfaces
P2 · Critique — Le paquet npm n8n-nodes-healthmon version 1.0.0 est malveillant : son postinstall démarre une porte dérobée HTTP non authentifiée accessible sur le port…
-
Paquet npm malveillant @vitemirrorte/element-plus-vite-cli : agent persistant et contrôle à distance
P2 · Critique — La version 2.9.1 de @vitemirrorte/element-plus-vite-cli contient un agent malveillant lancé à l’installation, persistant après npm install et piloté depuis un domaine de…
-
Paquet npm malveillant n8n-nodes-metricsagent : porte dérobée RCE sur le port 41111
P2 · Critique — Le paquet npm n8n-nodes-metricsagent version 1.0.0 est signalé comme malveillant. Son installation ou son chargement dans n8n démarre une écoute HTTP non…
-
Paquet npm malveillant egstore-graphql-client signalé dans GitHub Advisory Database
P4 — L’avis GitHub Advisory Database relatif à egstore-graphql-client a été substantiellement mis à jour dans la fenêtre et classe ce client GraphQL npm comme contenant…