Le journal DFS
Java
-
Apache Karaf : contournement RBAC sur les opérations JMX avec risque d’exécution de code
P4 · CVE-2026-92142 — Dans Apache Karaf, plusieurs opérations de cycle de vie JMX échappent au contrôle d’accès par rôles, ce qui peut permettre à un…
-
kykms : injection SQL dans QueryGenerator.doMultiFieldsOrder
P4 · Moyenne · CVE-2026-102491 — Une injection SQL dans `QueryGenerator.doMultiFieldsOrder` peut être déclenchée à distance via l’argument `column`. La source indique que les versions affectées…
-
TacoMall : contournement d’autorisation dans OrgStaffServiceImpl.add
P4 · Moyenne · CVE-2026-102293 — Une vérification d’autorisation incorrecte dans `OrgStaffServiceImpl.add` permet à distance de manipuler les paramètres `isAdmin` et `jobId`. La source indique la…
-
jackson-databind : type de base Comparable absent de la liste de restriction du validateur
P4 · Moyenne · CVE-2026-83557 — Le validateur de types polymorphes utilisé avec `@JsonTypeInfo` sans validateur personnalisé ne bloque pas le type de base `java.lang.Comparable`. Dans…
-
jackson-databind : résolution de fournisseur de système de fichiers depuis un Path désérialisé
P4 · Moyenne · CVE-2026-19032 — La désérialisation d’un champ `java.nio.file.Path` peut transmettre une URI contrôlée à un fournisseur de système de fichiers découvert via `ServiceLoader`,…
-
jackson-databind : résolution DNS déclenchée par la désérialisation de InetAddress
P4 · Moyenne · CVE-2026-77310 — Une désérialisation JSON vers `java.net.InetAddress` déclenche une résolution DNS immédiate sur la valeur fournie, avant que l’application puisse la valider.…
-
ag-ui : consommation excessive de ressources dans le gestionnaire HTTP Java
P4 · Moyenne · CVE-2026-101098 — CVE-2026-101098 concerne le gestionnaire HTTP Java de ag-ui : la fonction `readAllBytes` peut entraîner une consommation excessive de ressources à…
-
jackson-databind : déni de service par parsing de nombres non bornés dans les types XML
P3 · Élevée · CVE-2026-68497 — La désérialisation de chaînes vers `javax.xml.datatype.Duration` ou `XMLGregorianCalendar` peut transmettre des composantes numériques de longueur non bornée aux parseurs du…
-
CVE-2026-93568 : Netty confond Extended CONNECT HTTP/2 ou HTTP/3 avec CONNECT HTTP/1.1
P3 · Élevée · CVE-2026-93568 — La mise à jour de la fiche CVE dans la fenêtre concerne une confusion de protocole dans Netty : des…