Le journal DFS
Résultats pour « Backend »
-
Chartbrew : contournement du mode lecture seule de runQuery (CVE-2026-61851)
P3 · Moyenne · CVE-2026-61851 — Chartbrew corrige un contrôle insuffisant des requêtes SQL dans son outil IA runQuery. La liste de blocage destinée à limiter…
-
Chartbrew : injection SQL via row_limit dans l’outil IA runQuery (CVE-2026-61852)
P3 · Moyenne · CVE-2026-61852 — Chartbrew a publié un correctif pour une injection SQL dans l’outil IA runQuery. Un utilisateur authentifié disposant de l’accès aux…
-
CVE-2026-42129 : traversal dans la source Loki de Grafana, divulgation interne
P3 · Élevée · CVE-2026-42129 — L’advisory GitHub de CVE-2026-42129 a été mis à jour dans la fenêtre. Le gestionnaire callResource du plugin de source Loki…
-
CVE-2026-73553 : contournement RBAC d’Envoy avec ignore_path_parameters_in_path_matching
P3 · Élevée · CVE-2026-73553 — Lorsque ignore_path_parameters_in_path_matching est activé, Envoy appliquait une normalisation différente au routeur et au filtre RBAC, permettant de contourner certaines règles…
-
Chartbrew : injection SQL ClickHouse via variables de graphiques publics (CVE-2026-65980)
P3 · Élevée · CVE-2026-65980 — Une injection SQL affecte le connecteur ClickHouse de Chartbrew lorsque des variables de graphiques sont utilisées. Les tableaux de bord…
-
Warpgate : accès non autorisé aux enregistrements SSH, MySQL et PostgreSQL (CVE-2026-63330)
P3 · Élevée · CVE-2026-63330 — Warpgate corrige un contrôle d’autorisation manquant dans le flux des enregistrements. Un utilisateur authentifié non administrateur pouvait consulter en temps…
-
Temporal SQL parser : panic via commentaire de version MySQL malformé (CVE-2026-16651)
P3 · Élevée · CVE-2026-16651 — temporalio/sqlparser peut provoquer un panic Go lors de l’analyse de certains commentaires de version MySQL. Temporal Server expose le parseur…
-
Temporal SQL parser : débordement de pile via expressions unaires imbriquées (CVE-2026-65651)
P3 · Élevée · CVE-2026-65651 — temporalio/sqlparser accepte des expressions SQL unaires très profondément imbriquées sans limite applicable. Les opérations récursives ultérieures peuvent provoquer un dépassement…
-
nginx-ignition : création de comptes administrateur sans authentification — CVE-2026-61628
P3 · Élevée · CVE-2026-61628 — La publication NVD/GitHub de CVE-2026-61628 dans la fenêtre concerne une condition de concurrence pendant l’onboarding de nginx-ignition, permettant à un…
-
nginx-ignition : déni de service via Accept-Language malformé — CVE-2026-61629
P3 · Élevée · CVE-2026-61629 — Le middleware i18n de nginx-ignition accepte un en-tête HTTP Accept-Language non filtré. Des séparateurs « _ » contournent une protection…