Le journal DFS
HTTP
-
CVE-2026-91129 : SSRF mDNS dans l’intégration IPP de Home Assistant
P3 · Moyenne · CVE-2026-91129 — Home Assistant Green peut effectuer des requêtes HTTP vers des hôtes arbitraires à la suite d’une annonce mDNS IPP forgée…
-
Paquet npm malveillant n8n-nodes-healthmon : porte dérobée HTTP exposée sur le port 41111
P2 · Critique — Le paquet npm n8n-nodes-healthmon@1.0.0 est identifié comme malveillant. Son installation démarre automatiquement un serveur HTTP non authentifié, exposé sur toutes les interfaces,…
-
GHSA-5h99-j25f-5q62 : @uh-platform/webcard déclenche un callback DNS/HTTP
P4 — @uh-platform/webcard contient un script preinstall qui contacte un endpoint Burp Collaborator, confirmant l’exécution du package et l’accessibilité réseau de l’hôte.
-
GHSA-xh82-8x4m-9w6c : @uh-platform/domain-widget contacte un serveur OAST
P4 — Le package npm @uh-platform/domain-widget déclenche automatiquement une communication DNS/HTTP vers un endpoint Burp Collaborator lors de son installation.
-
GHSA-5r3f-92qc-25rr : @uh-platform/nadaver divulgue le hostname via OAST
P4 — @uh-platform/nadaver utilise un hook preinstall pour transmettre le hostname de l’installateur à un domaine Burp Collaborator via DNS et HTTP.
-
GHSA-99r3-9hc2-372p : @uh-platform/nadaver2 exfiltre hostname et utilisateur
P4 — Le package malveillant @uh-platform/nadaver2 exfiltre le hostname et le nom d’utilisateur de l’installateur vers une infrastructure OAST lors de npm install.
-
GHSA-g4jv-48fc-mhh2 : @uh-platform/cloud mène une reconnaissance de dépendance-confusion à l’installation
P3 · Élevée — Le paquet npm @uh-platform/cloud@101.0.0 contient un script preinstall qui transmet le nom d’hôte de la machine d’installation vers un collecteur externe. L’advisory…
-
GHSA-mh6g-473c-fvhx : un paquet npm imitant @uol-afiliados exfiltre hôte et utilisateur
P3 · Élevée — Le paquet npm malveillant @uol-afiliados/affiliated-config-lib@102.0.0 a été publié dans la fenêtre. Son hook preinstall transmet automatiquement le nom d’hôte et l’utilisateur courant…
-
CVE-2026-62987 : Fabio laisse supprimer des en-têtes de confiance via Connection
P4 · Moyenne · CVE-2026-62987 — Un avis GitHub publié dans la fenêtre indique que le correctif précédent de Fabio pour CVE-2025-48865 est incomplet. Des en-têtes…
-
Zapros : déni de service par chaînes Content-Encoding imbriquées (CVE-2026-61541)
P4 · Moyenne · CVE-2026-61541 — Le client HTTP Python Zapros est vulnérable à une consommation excessive de ressources lors de la réception d’une réponse utilisant…