Le journal DFS
Résultats pour « Backend »
-
CVE-2026-77521 : exécution de commandes critique via les agents et outils MCP de MaxKB
P2 · Critique · CVE-2026-77521 — MaxKB a publié un correctif pour une vulnérabilité critique permettant à du contenu non fiable soumis par chat ou ingéré…
-
Mailu : contournement d’authentification proxy via X-Forwarded-By (CVE-2026-85751)
P2 · Critique · CVE-2026-85751 — Mailu corrige un contournement d’authentification à distance dans les déploiements utilisant PROXY_AUTH_WHITELIST sans REAL_IP_HEADER configuré. Un client peut usurper l’identité…
-
SxDevOps : injection de commandes dans la gestion des serveurs MCP STDIO (CVE-2026-93965)
P3 · Moyenne · CVE-2026-93965 — Une injection de commandes à distance affecte la gestion des serveurs MCP en mode STDIO de SxDevOps 1.0 et 1.1.…
-
CVE-2026-94038 : SSRF dans l’application Deno dim-sum-app
P3 · Moyenne · CVE-2026-94038 — Une SSRF distante dans NonceGeek dim-sum-app affecte le gestionnaire textSearchV2Handler du fichier deno/main.tsx. La correction référencée est le commit 8389032e5d52c28c4855c6126ca7d0eae8af346a.
-
CVE-2026-88855 : injection SQL privilégiée dans OrdaSoft Joomla Gallery avant 6.2.7
P3 · Élevée · CVE-2026-88855 — OrdaSoft Joomla Gallery contient une injection SQL exploitables par un utilisateur authentifié disposant de la permission core.manage sur le composant,…
-
CVE-2026-94108 — XXE dans getID3 sur les environnements PHP antérieurs à 8.0
P3 · Élevée · CVE-2026-94108 — getID3 jusqu’à la version 1.9.26 est affecté par une injection d’entités XML externes dans l’assistant XML2array lorsque la bibliothèque s’exécute…
-
Paquet npm malveillant byted-commerce-materials : collecte de secrets et exfiltration à l’installation
P3 · Élevée — Le paquet npm byted-commerce-materials@1.0.0 exécute du code aux phases preinstall et postinstall. Il collecte des informations sur l’hôte et l’environnement, recherche des…
-
Paquet npm malveillant element-plus-vite-cli : chargeur ciblant des projets fintech
P3 · Élevée — Les versions 2.9.3 et 2.9.5 du paquet npm element-plus-vite-cli contiennent un chargeur malveillant. Lors du chargement, il recherche des fichiers sentinelles correspondant…
-
CVE-2026-88856 : exécution de commandes PHP dans OrdaSoft Joomla Gallery avant 6.2.7
P2 · Critique · CVE-2026-88856 — Une fonctionnalité de mise à jour d’OrdaSoft Joomla Gallery autorise l’appel de fonctions PHP contrôlées par l’utilisateur, permettant une exécution…
-
LMDeploy : RCE non authentifiée dans DistServe par désérialisation Pickle — CVE-2025-66455
P2 · Critique · CVE-2025-66455 — L’avis LMDeploy relatif à CVE-2025-66455 a été mis à jour dans la fenêtre. Une désérialisation Python pickle non sûre dans…