JavaScript
-
CVE-2026-63628 : mppx TypeScript vulnérable au drainage de frais par access list
P4 · CVE-2026-63628 — La voie de cosignature fee payer de mppx copiait sans contrôle l’access list EIP-2930 fournie par le client, laissant celui-ci gonfler les frais intrinsèques de la transaction.
-
npm : helpersutils-dev-tools injecte un beacon HTTP lors du chargement
P4 · Moyenne — helpersutils-dev-tools exécute du code dès son chargement et transmet le domaine du document consommateur vers une adresse IP externe en HTTP clair.
-
CVE-2026-95624 : le plugin Updater de Tauri permet de contourner l’anti-retour de version
P3 · Moyenne · CVE-2026-95624 — Le plugin Updater de Tauri exposait au frontend un paramètre allowDowngrades permettant de transformer la vérification « version plus récente » en simple comparaison de différence de version.
-
CVE-2026-63627 : mppx TypeScript corrige un drainage de frais par padding de calldata
P3 · Élevée · CVE-2026-63627 — La politique FeePayer de mppx n’écartait pas les octets additionnels après le décodage de calldata, permettant d’augmenter les frais intrinsèques payés par le serveur sponsorisant une transaction.
-
Paquet npm malveillant @vitemirrorte/element-plus-vite-cli : persistance et contrôle distant
P2 · Critique — Le paquet npm @vitemirrorte/element-plus-vite-cli est signalé comme malveillant : son postinstall installe un agent persistant et contacte une infrastructure de commande et contrôle.
-
Paquet npm malveillant moidevl : Electron furtif visant les environnements de surveillance d’examens
P2 · Élevée — Le paquet npm moidevl est signalé comme malveillant : il met en œuvre une fenêtre Electron dissimulée et des mécanismes Windows visant à échapper à la capture d’écran dans des contextes de proctoring.
-
CVE-2026-75510 : XSS stockée par URL javascript: dans l’Inbox React de Novu
P3 · Moyenne · CVE-2026-75510 — Les composants In-App Inbox de Novu acceptaient une URL de redirection de notification sans validation du schéma ; une URL javascript: persistée pouvait s’exécuter lors du clic du destinataire.
-
CVE-2026-76819 : Nuclei corrige une exécution de code via des templates JavaScript non fiables
P3 · Élevée · CVE-2026-76819 — Une vulnérabilité du moteur JavaScript Goja embarqué par Nuclei peut mener à l’exécution de code natif sur l’hôte exécutant le scanner lors de l’évaluation de templates JavaScript non fiables.
-
CVE-2026-86062 : XSS stockée dans le WebUI React de LightRAG via des documents ingérés
P3 · Moyenne · CVE-2026-86062 — LightRAG corrige une XSS stockée dans son interface WebUI : du contenu HTML issu de documents ingérés pouvait être rendu comme contenu actif dans les réponses de chat.