JavaScript
-
Paquet npm malveillant @tvg-mar/storyblok-bridge : exfiltration DNS à l’installation
P3 · Élevée — La version 9.9.10 de @tvg-mar/storyblok-bridge exécute un script d’installation qui collecte des identifiants de l’hôte et les exfiltre par requêtes DNS vers un domaine contrôlé par l’attaquant.
-
CVE-2026-91130 : XSS critique dans la carte Statistics Graph de Home Assistant
P2 · Critique · CVE-2026-91130 — La carte Statistics Graph de Home Assistant injecte des noms d’entités dans les infobulles ECharts sous forme de HTML brut. Un nom d’entité contrôlé peut déclencher une XSS lors du survol d’un point de données.
-
Paquet npm malveillant moidevl : Electron furtif, vol de cookies et exfiltration
P2 · Critique — Le paquet npm moidevl 1.0.0 contient un logiciel malveillant Electron capable de se dissimuler, de persister sous Windows, de déchiffrer des cookies de navigateurs et d’exfiltrer du contenu capturé.
-
GHSA-w55g-75g8-c4wj : pf25262 exfiltre une session via une redirection navigateur
P3 · Élevée — pf25262 contient un script navigateur qui effectue une requête authentifiée vers /profile puis redirige vers un collecteur webhook.site avec les données capturées.
-
GHSA-j2x3-5g59-p27j : pflag14570 exfiltre cookies et données de routes authentifiées
P3 · Élevée — pflag14570 contient un script navigateur qui consulte plusieurs chemins authentifiés, collecte des données et transmet le résultat à un collecteur webhook.site.
-
Sync-in Server : ReDoS bloquant l’event loop Node.js dans sync diff (CVE-2026-58270)
P4 · Moyenne · CVE-2026-58270 — Sync-in Server corrige un déni de service par expression régulière catastrophique dans son endpoint de synchronisation différentielle.
-
CVE-2026-46650 : contournement javascript: dans les liens de notes Joplin avant 3.7.2
P4 · Moyenne · CVE-2026-46650 — Une expression régulière non ancrée dans la validation des URL de ressources internes de Joplin peut accepter une URL javascript: contenant un fragment de chemin attendu. Le problème est corrigé dans Joplin 3.7.2.
-
CVE-2026-58504 : XSS lors de l’import d’un fichier draw.io avant 30.2.5
P3 · Moyenne · CVE-2026-58504 — L’ouverture ou l’importation d’un fichier .drawio spécialement construit peut exécuter du JavaScript contrôlé par un attaquant dans l’origine draw.io. Le problème est corrigé dans draw.io 30.2.5.
-
CVE-2026-55105 : XSS dans le rendu Fountain de Joplin avant 3.6.15 et 3.7.2
P3 · Élevée · CVE-2026-55105 — Le rendu de blocs Fountain par Joplin insère du HTML généré par fountain.js sans assainissement. Une note malveillante peut ainsi exécuter du script dans les clients desktop ou mobile, ou dans une note publiée lorsque le rendu Fountain est activé.