Le journal DFS
Résultats pour « UI / UX »
-
CVE-2026-73546 : XSS stockée dans la page de statistiques HTML d’Envoy
P3 · Élevée · CVE-2026-73546 — L’endpoint d’administration /stats?format=html d’Envoy n’encodait pas les noms de statistiques, ce qui peut conduire à une XSS stockée dans l’interface…
-
CVE-2026-73553 : contournement RBAC d’Envoy avec ignore_path_parameters_in_path_matching
P3 · Élevée · CVE-2026-73553 — Lorsque ignore_path_parameters_in_path_matching est activé, Envoy appliquait une normalisation différente au routeur et au filtre RBAC, permettant de contourner certaines règles…
-
Chartbrew : injection SQL ClickHouse via variables de graphiques publics (CVE-2026-65980)
P3 · Élevée · CVE-2026-65980 — Une injection SQL affecte le connecteur ClickHouse de Chartbrew lorsque des variables de graphiques sont utilisées. Les tableaux de bord…
-
Temporal SQL parser : panic via commentaire de version MySQL malformé (CVE-2026-16651)
P3 · Élevée · CVE-2026-16651 — temporalio/sqlparser peut provoquer un panic Go lors de l’analyse de certains commentaires de version MySQL. Temporal Server expose le parseur…
-
Temporal SQL parser : débordement de pile via expressions unaires imbriquées (CVE-2026-65651)
P3 · Élevée · CVE-2026-65651 — temporalio/sqlparser accepte des expressions SQL unaires très profondément imbriquées sans limite applicable. Les opérations récursives ultérieures peuvent provoquer un dépassement…
-
nginx-ignition : création de comptes administrateur sans authentification — CVE-2026-61628
P3 · Élevée · CVE-2026-61628 — La publication NVD/GitHub de CVE-2026-61628 dans la fenêtre concerne une condition de concurrence pendant l’onboarding de nginx-ignition, permettant à un…
-
nginx-ignition : déni de service via Accept-Language malformé — CVE-2026-61629
P3 · Élevée · CVE-2026-61629 — Le middleware i18n de nginx-ignition accepte un en-tête HTTP Accept-Language non filtré. Des séparateurs « _ » contournent une protection…
-
CVE-2026-55159 : exécution persistante en root dans luci-app-adblock-fast d’OpenWrt
P3 · Élevée · CVE-2026-55159 — Une ACL déléguée de luci-app-adblock-fast permet d’injecter une entrée cron root via le RPC setCronEntry. L’extension est notamment utilisée avec…
-
CVE-2026-58491 : XSS post-SSO critique dans Warpgate
P2 · Critique · CVE-2026-58491 — Warpgate corrige une injection HTML et JavaScript dans le parcours de retour SSO, exploitable après qu’une victime a suivi un…
-
CVE-2026-77521 : exécution de commandes critique via les agents et outils MCP de MaxKB
P2 · Critique · CVE-2026-77521 — MaxKB a publié un correctif pour une vulnérabilité critique permettant à du contenu non fiable soumis par chat ou ingéré…