Le journal DFS
Résultats pour « UI / UX »
-
CVE-2026-77285 : OpenBao Agent peut écrire des secrets dans stdout en cas d’échec de rendu exec
P4 · Faible · CVE-2026-77285 — Dans certaines conditions d’erreur du mode exec, OpenBao Agent peut écrire dans stdout des secrets issus de env_template, notamment lorsque…
-
CVE-2026-77637 : Cloudreve corrige un contournement de périmètre OAuth Admin.Read
P4 · Faible · CVE-2026-77637 — Cloudreve a publié ou mis à jour l’avis CVE-2026-77637 concernant un contournement de séparation des scopes OAuth dans son API…
-
CVE-2026-77272 : XSS réfléchie dans le callback OAuth de mcp-atlassian
P4 · Moyenne · CVE-2026-77272 — Le paramètre error d’un callback OAuth était inséré dans une réponse HTML sans encodage, permettant l’injection de balisage ou de…
-
CVE-2026-91129 : SSRF mDNS dans l’intégration IPP de Home Assistant
P3 · Moyenne · CVE-2026-91129 — Home Assistant Green peut effectuer des requêtes HTTP vers des hôtes arbitraires à la suite d’une annonce mDNS IPP forgée…
-
CVE-2026-77528 : Autobahn Python contourne la limite de taille après décompression WebSocket
P3 · Moyenne · CVE-2026-77528 — Autobahn Python contrôlait maxMessagePayloadSize sur la taille compressée des trames WebSocket permessage-deflate, sans vérifier de nouveau la taille du message…
-
CVE-2026-77250 : jetons OAuth en clair et lisibles par le groupe dans MCP Atlassian
P3 · Moyenne · CVE-2026-77250 — MCP Atlassian écrivait systématiquement une copie de secours en clair des jetons OAuth, avec des permissions pouvant exposer les jetons…
-
CVE-2026-77268 : permissions insuffisantes sur le stockage des jetons OAuth MCP Atlassian
P3 · Moyenne · CVE-2026-77268 — Le stockage de secours des jetons OAuth de mcp-atlassian peut créer des fichiers contenant des jetons d’accès, de rafraîchissement et…
-
CVE-2026-76819 : Nuclei corrige une exécution de code via des templates JavaScript non fiables
P3 · Élevée · CVE-2026-76819 — Une vulnérabilité du moteur JavaScript Goja embarqué par Nuclei peut mener à l’exécution de code natif sur l’hôte exécutant le…
-
GHSA-j8qm-q4hg-mvr7 : crypto-trader-py exécute du code pendant l’installation PyPI
P3 · Élevée — Le paquet PyPI crypto-trader-py est identifié comme malveillant pour un mécanisme d’exécution de code lors de l’installation.
-
GHSA-qh87-q3mj-33jx : eslint-config-compact-utils exfiltre les variables CI et dépôt à l’import
P3 · Élevée — Le paquet eslint-config-compact-utils exfiltre des données de l’hôte et des variables de contexte CI/CD lors de son import.