Node.js
-
CVE-2026-58271 : contournement du verrouillage TOTP dans @sync-in/server
P3 · Moyenne · CVE-2026-58271 — @sync-in/server ne comptabilisait pas correctement les échecs TOTP sur l’endpoint d’enregistrement du client de synchronisation, permettant des tentatives répétées.
-
Sync-in Server : ReDoS bloquant l’event loop Node.js dans sync diff (CVE-2026-58270)
P4 · Moyenne · CVE-2026-58270 — Sync-in Server corrige un déni de service par expression régulière catastrophique dans son endpoint de synchronisation différentielle.
-
Chartbrew : contournement du mode lecture seule de runQuery (CVE-2026-61851)
P3 · Moyenne · CVE-2026-61851 — Chartbrew corrige un contrôle insuffisant des requêtes SQL dans son outil IA runQuery. La liste de blocage destinée à limiter les requêtes à la lecture seule ne couvre qu’un nombre limité de mots-clés SQL.
-
Chartbrew : injection SQL via row_limit dans l’outil IA runQuery (CVE-2026-61852)
P3 · Moyenne · CVE-2026-61852 — Chartbrew a publié un correctif pour une injection SQL dans l’outil IA runQuery. Un utilisateur authentifié disposant de l’accès aux fonctions IA peut influencer le paramètre row_limit et contourner le contrôle de requêtes en lecture seule.
-
CVE-2026-61647 : traversal et écriture arbitraire dans @roomi-fields/notebooklm-mcp
P2 · Élevée · CVE-2026-61647 — L’outil vault.batch et l’endpoint HTTP équivalent de @roomi-fields/notebooklm-mcp acceptent un répertoire de coffre contrôlé par le client sans contrôle de confinement, permettant des écritures hors du répertoire prévu.
-
GHSA-pjjj-2389-rwj6 : bytepack-probe-a7x3 charge une archive distante mutable à l’installation npm
P3 · Élevée — bytepack-probe-a7x3 référence une dépendance tarball distante non épinglée, permettant à l’opérateur du serveur de modifier le code récupéré et exécuté lors d’une installation ultérieure.
-
Chartbrew : injection SQL ClickHouse via variables de graphiques publics (CVE-2026-65980)
P3 · Élevée · CVE-2026-65980 — Une injection SQL affecte le connecteur ClickHouse de Chartbrew lorsque des variables de graphiques sont utilisées. Les tableaux de bord publics peuvent exposer le vecteur sans authentification.
-
CVE-2026-78847 : exécution de code via le moteur JavaScript de gray-matter
P3 · Élevée · CVE-2026-78847 — gray-matter utilise eval() pour analyser le front matter déclaré en JavaScript. Lorsqu’une application traite un contenu front matter non fiable avec ce langage, cela permet l’exécution de code arbitraire.
-
GHSA-g59v-28j4-2r85 : hardhat-base charge et exécute du JavaScript distant
P2 · Critique — Le paquet npm hardhat-base se présente comme un logger compatible pino, mais embarque un chargeur permettant d’exécuter du code JavaScript contrôlé à distance avec l’accès require de Node.js.
-
GHSA-4cwr-c4gf-f9r4 : gemini-computer-use installe un agent persistant avec exécution de commandes
P2 · Critique — Le paquet npm malveillant gemini-computer-use@0.1.2 a été publié dans la fenêtre. Son exécution déclenche le téléchargement d’un script distant non épinglé, installe une persistance selon le système d’exploitation et expose l’hôte à l’exécution de commandes pilotée par une passerell…