Le journal DFS
Résultats pour « UI / UX »
-
CVE-2026-86062 : XSS stockée dans le WebUI React de LightRAG via des documents ingérés
P3 · Moyenne · CVE-2026-86062 — LightRAG corrige une XSS stockée dans son interface WebUI : du contenu HTML issu de documents ingérés pouvait être rendu…
-
Paquet npm malveillant ubiquiti-agents-link-mcp : communication avec un domaine malveillant
P3 · Élevée — Le paquet npm ubiquiti-agents-link-mcp en version 0.0.1 a été signalé comme malveillant par OpenSSF Package Analysis en raison de communications avec un…
-
GHSA-r788-p8wq-7672 : @tvg-mar/storyblok-bridge exfiltre des données d’hôte avec DNS
P3 · Élevée — Le paquet npm @tvg-mar/storyblok-bridge lance un composant de télémétrie malveillant qui encode des informations de l’hôte dans des requêtes DNS.
-
GHSA-g5mj-6q8x-7cj6 : @tvg-mar/utils exfiltre des données d’hôte via DNS pendant npm install
P3 · Élevée — Le paquet npm @tvg-mar/utils déclenche à l’installation une exfiltration DNS de données d’identification et de contexte de l’hôte.
-
GHSA-gmpx-wq8f-4q86 : @tvg-mar/promos-context exfiltre l’identité de l’hôte via DNS
P3 · Élevée — Le paquet npm @tvg-mar/promos-context exfiltre au moment de l’installation le nom d’utilisateur, le nom d’hôte et le contexte de projet via DNS.
-
GHSA-w3qc-pff7-wmpv : faux nœud n8n collecte et exfiltre des informations système
P3 · Élevée — Le paquet n8n-nodes-data-transformer-utils exécute des commandes système et transmet des informations de l’hôte durant son postinstall.
-
Paquet npm malveillant @tvg-mar/storyblok-bridge : exfiltration DNS à l’installation
P3 · Élevée — La version 9.9.10 de @tvg-mar/storyblok-bridge exécute un script d’installation qui collecte des identifiants de l’hôte et les exfiltre par requêtes DNS vers…
-
CVE-2026-77259 : lecture et exfiltration de fichiers Linux via mcp-atlassian
P3 · Élevée · CVE-2026-77259 — mcp-atlassian corrige une validation de chemin absente dans l’outil Confluence d’ajout de pièce jointe. Un client MCP authentifié peut faire…
-
LightRAG : CVE-2026-85734, absence de limitation sur /login corrigée en 1.5.5
P2 · Critique · CVE-2026-85734 — L’API LightRAG exposait son endpoint POST /login sans limitation de débit, verrouillage de compte ni temporisation après les échecs. Un…