La sécurité du web, triée pour être actionnable.
Nouvelles vulnérabilités, paquets malveillants, campagnes d’attaque et correctifs du jour. Chaque alerte possède désormais sa propre fiche technique.
Frontend
Paquet npm malveillant @vitemirrorte/element-plus-vite-cli : persistance et contrôle distant
Le paquet npm @vitemirrorte/element-plus-vite-cli est signalé comme malveillant : son postinstall installe un agent persistant et contacte une infrastructure de commande et contrôle.
Paquet npm malveillant moidevl : Electron furtif visant les environnements de surveillance d’examens
Le paquet npm moidevl est signalé comme malveillant : il met en œuvre une fenêtre Electron dissimulée et des mécanismes Windows visant à échapper à la capture d’écran dans des contextes de proctoring.
Paquet npm malveillant @vitemirrorte/element-plus-vite-cli : postinstall avec agent persistant
La version 2.9.1 du paquet npm @vitemirrorte/element-plus-vite-cli contient un postinstall malveillant qui installe un agent persistant et permet au serveur de commande et contrôle d’exécuter des commandes et de manipuler des fichiers sur…
Paquet npm malveillant moidevl : Electron furtif, vol de cookies et exfiltration
Le paquet npm moidevl 1.0.0 contient un logiciel malveillant Electron capable de se dissimuler, de persister sous Windows, de déchiffrer des cookies de navigateurs et d’exfiltrer du contenu capturé.
CVE-2026-91130 : XSS critique dans la carte Statistics Graph de Home Assistant
La carte Statistics Graph de Home Assistant injecte des noms d’entités dans les infobulles ECharts sous forme de HTML brut. Un nom d’entité contrôlé peut déclencher une XSS lors du survol d’un point de données.
CVE-2026-56681 : contournement d’authentification dans 9Router/Next.js par en-tête IP usurpable
Dans certains modes de déploiement, 9Router fait confiance à l’en-tête X-9r-Real-Ip pour décider qu’une requête provient de localhost. Un client distant peut alors être considéré comme local et contourner la clé API de l’API publique LLM.
Paquet npm malveillant @tvg-mar/storyblok-bridge : exfiltration DNS à l’installation
La version 9.9.10 de @tvg-mar/storyblok-bridge exécute un script d’installation qui collecte des identifiants de l’hôte et les exfiltre par requêtes DNS vers un domaine contrôlé par l’attaquant.
CVE-2026-63627 : mppx TypeScript corrige un drainage de frais par padding de calldata
La politique FeePayer de mppx n’écartait pas les octets additionnels après le décodage de calldata, permettant d’augmenter les frais intrinsèques payés par le serveur sponsorisant une transaction.
CVE-2026-86062 : XSS stockée dans le WebUI React de LightRAG via des documents ingérés
LightRAG corrige une XSS stockée dans son interface WebUI : du contenu HTML issu de documents ingérés pouvait être rendu comme contenu actif dans les réponses de chat.
CVE-2026-75510 : XSS stockée par URL javascript: dans l’Inbox React de Novu
Les composants In-App Inbox de Novu acceptaient une URL de redirection de notification sans validation du schéma ; une URL javascript: persistée pouvait s’exécuter lors du clic du destinataire.
CVE-2026-56682 : contournement du verrouillage anti-brute-force dans 9Router/Next.js
Le limiteur de tentatives de connexion de 9Router associe les compteurs à un en-tête X-9r-Real-Ip fourni par le client. Dans des déploiements Next.js directs, la rotation de cet en-tête empêche le verrouillage de se déclencher.
CVE-2026-95624 : le plugin Updater de Tauri permet de contourner l’anti-retour de version
Le plugin Updater de Tauri exposait au frontend un paramètre allowDowngrades permettant de transformer la vérification « version plus récente » en simple comparaison de différence de version.
CVE-2026-63628 : mppx TypeScript vulnérable au drainage de frais par access list
La voie de cosignature fee payer de mppx copiait sans contrôle l’access list EIP-2930 fournie par le client, laissant celui-ci gonfler les frais intrinsèques de la transaction.
Backend & données
LightRAG : CVE-2026-85734, absence de limitation sur /login corrigée en 1.5.5
L’API LightRAG exposait son endpoint POST /login sans limitation de débit, verrouillage de compte ni temporisation après les échecs. Un acteur distant peut donc multiplier les tentatives d’authentification à cadence réseau.
Paquet npm malveillant n8n-nodes-metricsagent : porte dérobée RCE sur le port 41111
Le paquet npm n8n-nodes-metricsagent version 1.0.0 est signalé comme malveillant. Son installation ou son chargement dans n8n démarre une écoute HTTP non authentifiée exposant l’exécution de commandes.
Paquet npm malveillant n8n-nodes-healthmon : backdoor RCE exposée sur toutes les interfaces
Le paquet npm n8n-nodes-healthmon version 1.0.0 est malveillant : son postinstall démarre une porte dérobée HTTP non authentifiée accessible sur le port 41111.
Paquet npm malveillant @vitemirrorte/element-plus-vite-cli : agent persistant et contrôle à distance
La version 2.9.1 de @vitemirrorte/element-plus-vite-cli contient un agent malveillant lancé à l’installation, persistant après npm install et piloté depuis un domaine de commande et contrôle ressemblant à npmjs.
n8n-nodes-metricsagent 1.0.0 : paquet npm malveillant ouvrant une porte dérobée RCE
Le paquet npm n8n-nodes-metricsagent 1.0.0 est identifié comme malveillant. Son script postinstall lance un serveur HTTP non authentifié lié à toutes les interfaces, permettant l’exécution de commandes sur l’hôte d’installation.
n8n-nodes-healthmon : paquet npm malveillant exposant une RCE sur le port 41111
Le paquet npm n8n-nodes-healthmon est identifié comme malveillant. Pendant l’installation, il démarre un serveur HTTP sur toutes les interfaces qui transmet des commandes reçues à child_process.exec.
@vitemirrorte/element-plus-vite-cli 2.9.1 : paquet npm malveillant avec agent C2 persistant
La version 2.9.1 de @vitemirrorte/element-plus-vite-cli est signalée comme malveillante. Son hook postinstall installe un agent persistant capable de recevoir des commandes, de lire et modifier des fichiers et de communiquer avec une infra…
CVE-2026-77322 : SIPGO corrige un déni de service WebSocket par longueur de trame non validée
Le transport WebSocket de SIPGO alloue un tampon à partir de la longueur déclarée par le client avant d’avoir validé cette valeur, permettant à un client non authentifié de provoquer l’arrêt du processus.
CVE-2026-77274 : contournement SSRF dans MCP Atlassian via URL avec antislash
La validation SSRF de mcp-atlassian peut être contournée avec des URL utilisant une barre oblique inverse avant une syntaxe de type userinfo, créant une divergence entre l’hôte validé et la cible réellement sollicitée.
WuzhiCMS 5.0.0 : CVE-2026-88419 permet l’upload de PHP et l’exécution de code
Le point d’entrée de téléversement de miniatures de WuzhiCMS 5.0.0 accepte des fichiers dangereux et conserve l’extension fournie par le client. Un membre authentifié à faibles privilèges peut déposer un fichier PHP dans un répertoire acce…
CVE-2026-76819 : Nuclei corrige une exécution de code via des templates JavaScript non fiables
Une vulnérabilité du moteur JavaScript Goja embarqué par Nuclei peut mener à l’exécution de code natif sur l’hôte exécutant le scanner lors de l’évaluation de templates JavaScript non fiables.
CVE-2026-77528 : Autobahn Python contourne la limite de taille après décompression WebSocket
Autobahn Python contrôlait maxMessagePayloadSize sur la taille compressée des trames WebSocket permessage-deflate, sans vérifier de nouveau la taille du message après inflation.
LightRAG : CVE-2026-85709, fuite d’informations par messages d’erreur API bruts
Avant 1.5.5, des handlers de l’API LightRAG retournaient directement les chaînes d’exception Python dans les réponses HTTP. Cela peut exposer des chemins locaux, des détails de connexions aux stockages et des informations de configuration.
CVE-2026-76805 : Nuclei peut divulguer ses variables d’environnement en mode DAST/fuzz
Le chemin d’évaluation d’expressions DAST/fuzz de Nuclei peut divulguer des variables d’environnement de l’hôte de scan à un serveur cible malveillant lorsque l’option -env-vars est activée.
CMSimple 5.24 : CVE-2026-88418, CSRF désactivé par défaut menant à du PHP évalué
CMSimple 5.24 est publié avec une protection CSRF désactivée par défaut. Une requête forgée visant un administrateur connecté peut injecter un marqueur de script dans le contenu, ensuite évalué par PHP lors de l’affichage des pages.
YAHMAN Add-ons pour WordPress : CVE-2026-75799, écriture PHP distante et RCE
Le plugin WordPress YAHMAN Add-ons antérieur à 0.9.31 ne valide pas le type des fichiers distants mis en cache dans un répertoire publiquement accessible. Avec la fonctionnalité concernée activée, un attaquant non authentifié peut y écrire…
CMS & e-commerce
CVE-2026-19658 : injection d'objet PHP non authentifiée dans Give Tributes
Give Tributes est vulnérable à une injection d'objet PHP non authentifiée dans toutes les versions jusqu'à 2.3.1 incluse.
WordPress 7.1.2 corrige CVE-2026-87902, une inclusion de fichier local pouvant mener à une RCE
WordPress 7.1.2 est une mise à jour de sécurité corrigeant une vulnérabilité critique. Le projet recommande une mise à jour immédiate et indique que le correctif est aussi rétroporté vers les branches encore éligibles aux correctifs de séc…
CVE-2026-92969 : inclusion de fichier local dans HUSKY Products Filter for WooCommerce Professional
HUSKY – Products Filter for WooCommerce Professional jusqu'à 1.4.4 incluse est vulnérable à une inclusion de fichier local non authentifiée via le paramètre shortcode.
CVE-2026-82843 : usurpation SSO via assertion OpenID Connect dans WP OAuth Server
WP OAuth Server (Login with WordPress) avant 6.4.0 peut délivrer à un utilisateur authentifié une assertion OpenID Connect signée appartenant à un autre utilisateur, y compris un administrateur.
CVE-2026-86785 : endpoints REST non protégés dans Social Commerce for WooCommerce
Social Commerce for WooCommerce jusqu'à 2.5.4 expose des endpoints REST sans contrôle d'autorisation.
CVE-2026-91827 : injection d'objet PHP via export CSV de Ninja Forms
Ninja Forms 3.15.3 désérialise des valeurs de champs soumises par des visiteurs lors de l'export CSV effectué ultérieurement par un administrateur.
CVE-2026-93836 : XSS stockée non authentifiée dans WPC Product Bundles for WooCommerce
WPC Product Bundles for WooCommerce jusqu'à 8.6.6 incluse est affecté par une XSS stockée via le paramètre qty.
CVE-2026-93510 : crédits de fidélité arbitraires dans Points and Rewards for WooCommerce
Points and Rewards for WooCommerce avant 2.10.4 permet à un utilisateur authentifié, Subscriber ou supérieur, de créditer un montant arbitraire et illimité de points de fidélité via le gestionnaire Win Wheel.
CVE-2026-93508 : modification de métadonnées et règles tarifaires dans WC Fields Factory
WC Fields Factory avant 4.1.11 permet à des utilisateurs Subscriber ou supérieurs de créer, modifier ou supprimer des métadonnées de publications arbitraires, y compris des produits WooCommerce.
CVE-2026-87979 : webhook Paymob insuffisamment vérifié dans Paymob for WooCommerce
Paymob for WooCommerce avant 4.1.14 ne vérifie pas la signature des requêtes dans une branche de webhook liée au jeton de carte.
CVE-2026-87981 : modification des identifiants Paymob par un Contributor
Paymob for WooCommerce avant 4.1.14 ne contrôle pas les capacités sur plusieurs actions AJAX d'administration.
CVE-2026-80342 : capture détournée de paiements PayPal dans Payment Plugins for PayPal WooCommerce
Payment Plugins for PayPal WooCommerce avant 2.0.27 ne vérifie pas qu'une commande PayPal fournie lors d'un paiement appartient à la commande WooCommerce réglée.
CVE-2026-93511 : faux webhooks PayPal dans Premium Packages
Premium Packages avant 7.2.1 ne vérifie pas la signature des webhooks PayPal.
CVE-2026-91024 : injection SQL via flux iCalendar dans Booking Manager
Booking Manager avant 2.1.21 est exposé à une injection SQL par import d'un flux iCalendar externe contrôlé par un utilisateur Author ou supérieur.
CVE-2026-86608 : déni de service de comptes via endpoint REST de WP Recipe Maker
WP Recipe Maker avant 10.8.2 expose une route REST non autorisée permettant d'écrire des données non bornées dans les métadonnées de n'importe quel utilisateur.
CVE-2026-86842 : XSS et altération de réglages dans Real3D Flipbook
Real3D Flipbook avant 5.4 permet à un utilisateur Author ou supérieur de supprimer des contenus d'autres utilisateurs et d'écraser des réglages globaux réservés aux administrateurs.
CVE-2026-87069 : modification de formulaires de paiement dans Forminator Forms
Forminator Forms avant 1.57.2.1 permet à tout utilisateur connecté, y compris Subscriber, de réécrire la configuration enregistrée des champs de n'importe quel formulaire.
CVE-2026-84743 : modification de contenus d'autres auteurs via REST dans The Events Calendar
The Events Calendar avant 6.17.5 permet à un rôle à faibles privilèges, tel que Contributor, de modifier, dépublier, mettre à la corbeille ou s'approprier des contenus d'autres utilisateurs.
CVE-2026-84026 : coordonnées privées d'utilisateurs divulguées dans Directorist
Directorist avant 8.9.5 expose publiquement via REST des données de contact privées d'utilisateurs enregistrés.
CVE-2026-84027 : création de paiements arbitraires dans Directorist
Directorist avant 8.9.5 permet à des utilisateurs Subscriber ou supérieurs de créer via REST des enregistrements de commandes et paiements avec montants arbitraires pour d'autres utilisateurs.
CVE-2026-92400 : validation insuffisante des notifications PayPal dans Payment Gateway for PayPal on WooCommerce
Payment Gateway for PayPal on WooCommerce avant 9.2.1 peut marquer une commande comme payée à partir d'une notification non confirmée dans l'environnement de paiement et le compte marchand configurés.
CVE-2026-93528 : divulgation de commandes dans NP Quote Request for WooCommerce
NP Quote Request for WooCommerce avant 2.4.16 ne vérifie pas la propriété d'une commande avant d'en afficher les détails.
CVE-2026-87074 : abus d'envoi d'e-mails dans Forminator Forms
Forminator Forms avant 1.57.2.1 peut être utilisé par un visiteur non authentifié pour envoyer des messages depuis la configuration e-mail du site vers des destinataires arbitraires.
CVE-2026-84098 : suppression arbitraire d'annonces dans Directorist
Directorist avant 8.9.5 permet à un utilisateur Subscriber ou supérieur de supprimer des annonces appartenant à d'autres utilisateurs.
CVE-2026-90985 : lecture de produits protégés par mot de passe via WPC Smart Compare
WPC Smart Compare for WooCommerce avant 6.6.1 expose le contenu de produits protégés par mot de passe via son gestionnaire de comparaison.
CVE-2026-91077 : événements privés exposés dans Event Booking Manager for WooCommerce
Event Booking Manager for WooCommerce avant 5.7.3 permet à des utilisateurs Contributor ou supérieurs de lire des événements privés, brouillons ou placés à la corbeille appartenant à d'autres auteurs.
CVE-2026-88929 : produits WooCommerce non publiés exposés par Product Badge, Label, Countdown Timer
Product Badge, Label, Countdown Timer for WooCommerce avant 7.5.2 expose les détails de produits brouillons, en attente ou privés.
CVE-2026-15095 : traversée de répertoires dans Product Feed Manager for WooCommerce
Product Feed Manager for WooCommerce – CTX Feed jusqu'à 6.6.43 incluse permet à un Shop Manager ou rôle supérieur de supprimer des fichiers arbitraires par traversée de répertoires.
CVE-2026-89331 : emails de membres divulgués dans FluentBoards
FluentBoards avant 2.1.0 divulgue les adresses email des membres d'un tableau partagé publiquement par jeton.
CVE-2026-90951 : suppression de l'état de paiement d'un membre dans Paid Membership Subscriptions
Paid Membership Subscriptions avant 3.1.0 ne lie pas une action de paiement non authentifiée à l'utilisateur demandeur.
CVE-2026-91025 : modification des réglages d'autres utilisateurs dans Booking Manager
Booking Manager avant 2.1.21 permet à tout utilisateur authentifié, y compris Subscriber, d'écraser les réglages spécifiques d'autres utilisateurs.
CVE-2026-91073 : XSS stockée dans Subscribe Forms
Subscribe Forms avant 1.6.3 permet à un utilisateur Author ou supérieur d'injecter du JavaScript stocké visible par les visiteurs.
CVE-2026-93507 : clonage de contenus arbitraires dans WC Fields Factory
WC Fields Factory avant 4.1.11 permet à un Contributor ou supérieur de dupliquer des publications arbitraires, y compris privées ou brouillons, et de lire la copie créée.
CVE-2026-86783 : clés de champs personnalisés de contenus privés exposées par Post Grid Gutenberg Blocks
Post Grid Gutenberg Blocks avant 5.0.41 expose par REST les noms de clés de champs personnalisés de publications arbitraires, y compris non publiées.
CVE-2026-88997 : XSS stockée dans l'interface d'administration de JSM Show Post Metadata
JSM Show Post Metadata avant 4.9.1 permet à un Contributor ou supérieur d'injecter du JavaScript exécuté lorsqu'un utilisateur plus privilégié examine une publication.
CVE-2026-84150 : favoris d'autres utilisateurs accessibles dans Directorist
Directorist avant 8.9.5 permet à un utilisateur authentifié de lire et modifier les favoris enregistrés d'un autre utilisateur.
CVE-2026-84168 : contournement de la protection de connexion cachée dans Easy Hide Login
Easy Hide Login avant 1.7 permet à un attaquant non authentifié de retrouver la page de connexion standard et le slug secret configuré.
CVE-2026-84741 : enregistrements non publiés exposés par The Events Calendar
The Events Calendar avant 6.17.5 expose via une API REST publique des détails liés à des enregistrements jamais publiés.
CVE-2026-84742 : publication non autorisée de contenus via REST dans The Events Calendar
The Events Calendar avant 6.17.5 permet à des rôles ne pouvant normalement pas publier, comme Contributor, de publier des contenus via REST.
CVE-2026-85006 : XSS stockée dans HappyAddons for Elementor
HappyAddons for Elementor avant 3.50.0 permet à un Contributor ou supérieur d'injecter du JavaScript dans un widget de bouton.
CVE-2026-86602 : recettes non publiées accessibles dans WP Recipe Maker
WP Recipe Maker avant 10.8.2 permet à tout utilisateur authentifié, y compris Subscriber, de lire le contenu complet de recettes non publiées.
CVE-2026-86603 : listes non publiées exposées dans WP Recipe Maker
WP Recipe Maker avant 10.8.2 permet à tout utilisateur authentifié de récupérer les identifiants et titres de listes non publiées d'autres utilisateurs.
CVE-2026-81338 : injection HTML stockée dans MasterStudy LMS
MasterStudy LMS avant 3.7.50 permet à un utilisateur Subscriber ou supérieur d'injecter du HTML stocké dans du contenu soumis.
CVE-2026-81339 : résultats de quiz d'autres étudiants exposés dans MasterStudy LMS
MasterStudy LMS avant 3.7.50 permet à un utilisateur authentifié de lire les résultats de quiz d'autres étudiants.
CVE-2026-83555 : désabonnement forcé dans Email Subscribers & Newsletters
Email Subscribers & Newsletters avant 5.9.35 permet de forcer la confirmation ou le désabonnement d'un abonné arbitraire dont l'adresse e-mail est connue.
Systèmes & serveurs
Paquet npm malveillant n8n-nodes-healthmon : backdoor RCE exposée sur le port 41111
Le paquet npm n8n-nodes-healthmon@1.0.0 est signalé comme malveillant. Son installation démarre un service HTTP non authentifié, accessible sur toutes les interfaces, qui exécute des commandes transmises dans les requêtes.
Paquet npm malveillant n8n-nodes-metricsagent : backdoor RCE sur toutes les interfaces
Le paquet npm n8n-nodes-metricsagent@1.0.0 est référencé comme code malveillant. Il installe un écouteur HTTP non authentifié sur le port 41111 et permet l’exécution de commandes sur l’hôte qui l’installe.
GHSA-g3pf-m29r-p353 : le paquet npm n8n-nodes-metricsagent ouvre une backdoor réseau
Le paquet malveillant n8n-nodes-metricsagent 1.0.0 exécute un script post-installation qui ouvre un serveur HTTP sans authentification sur toutes les interfaces. Le serveur exécute des commandes transmises par le client.
GHSA-j6fv-f788-59cj : le paquet npm n8n-nodes-healthmon installe une porte dérobée d’exécution de commandes
Le paquet malveillant n8n-nodes-healthmon 1.0.0 démarre automatiquement un serveur HTTP non authentifié, accessible sur toutes les interfaces réseau, qui exécute des commandes reçues dans les requêtes.
CVE-2026-77259 : lecture et exfiltration de fichiers Linux via mcp-atlassian
mcp-atlassian corrige une validation de chemin absente dans l’outil Confluence d’ajout de pièce jointe. Un client MCP authentifié peut faire lire au processus serveur des fichiers locaux, puis les exfiltrer dans une pièce jointe Confluence.
Paquet npm malveillant n8n-nodes-data-transformer-utils : reconnaissance et exfiltration à l’installation
Le paquet npm n8n-nodes-data-transformer-utils@1.0.0 est identifié comme malveillant. Son script postinstall effectue une reconnaissance de l’hôte, exécute des commandes shell et transmet des données collectées vers une destination distant…
CVE-2026-13087 : dépassement de tas dans le serveur RPC-over-RDMA du noyau Linux
Une écriture hors limites dans le chemin de réponse du serveur RPC-over-RDMA du noyau Linux peut être déclenchée par une requête NFS READ spécialement formée. L’impact documenté couvre le déni de service par crash du noyau et un risque pot…
CVE-2026-95667 : le script d’installation MISP expose des secrets sur Debian, Ubuntu et RHEL
Les scripts d’installation de MISP concernés créent un journal et un FIFO sous /var/log avec les permissions héritées de l’umask par défaut. Le journal peut contenir les mots de passe générés, des identifiants de base de données, une phras…
CVE-2026-86805 : élévation locale de privilèges dans le chargeur dynamique glibc
Une condition de concurrence TOCTOU dans ld.so de glibc permet à un attaquant local d’élever ses privilèges via l’expansion de $ORIGIN dans DT_RPATH de programmes setuid ou setgid.
Cloud & DevOps
Paquet npm malveillant n8n-nodes-metricsagent : backdoor RCE exposée sur le port 41111
Le paquet npm n8n-nodes-metricsagent 1.0.0 est signalé comme malveillant : son installation déploie un serveur HTTP sans authentification permettant l’exécution de commandes.
Paquet npm malveillant n8n-nodes-metricsagent : backdoor RCE et reconnaissance Docker
Le paquet npm n8n-nodes-metricsagent 1.0.0 est signalé comme malveillant. Son installation ou son chargement ouvre un service HTTP non authentifié exposé sur toutes les interfaces, capable d’exécuter des commandes reçues par requête POST.
Paquet PyPI malveillant auclean : exécution à l’installation et vol de credentials cloud
Les versions 0.4.2 à 0.4.4 du paquet PyPI auclean exécutent un binaire malveillant pendant l’installation, avec collecte ciblant notamment des identifiants et jetons cloud.
Paquet npm malveillant eslint-config-compact-utils : exfiltration de métadonnées CI GitHub
Le paquet npm eslint-config-compact-utils 1.0.2 est signalé comme malveillant. Dès son import, il collecte des informations de l’hôte et des variables CI/référentiel, puis les transmet à un endpoint AWS API Gateway tiers.
Paquet PyPI malveillant auclean : collecte et exfiltration de credentials cloud
Le paquet PyPI auclean est identifié comme malveillant dans la campagne 2026-09-auclean. À l’installation, il exécute un binaire embarqué, cartographie l’environnement et le réseau, recherche des fichiers et tente de collecter puis d’exfil…
CVE-2026-92574 : CRI-O contourne le contexte de sécurité Kubernetes lors d’une restauration de checkpoint
Une vulnérabilité de restauration de checkpoint dans CRI-O peut permettre à un utilisateur autorisé à créer un Pod depuis un conteneur checkpointé malveillant de contourner le contexte de sécurité appliqué à destination.
CVE-2026-79767 : Gardener permet à un administrateur de projet d’élargir indûment les accès Kubernetes
Le plugin d’admission customverbauthorizer de Gardener peut laisser un administrateur de projet sans droit manage-members ajouter des sujets Group ou ServiceAccount à un projet.
CVE-2026-62370 : KubeEdge CloudHub exposé à un déni de service par allocation mémoire non bornée
KubeEdge CloudHub peut allouer une quantité excessive de mémoire à partir d’une longueur de charge utile contrôlée par un pair viaduct authentifié, provoquant un déni de service.
CVE-2026-77285 : OpenBao Agent peut écrire des secrets dans stdout en cas d’échec de rendu exec
Dans certaines conditions d’erreur du mode exec, OpenBao Agent peut écrire dans stdout des secrets issus de env_template, notamment lorsque num_retries est atteint.
Réseau & infrastructure
Paquet npm malveillant n8n-nodes-healthmon : porte dérobée HTTP exposée sur le port 41111
Le paquet npm n8n-nodes-healthmon@1.0.0 est identifié comme malveillant. Son installation démarre automatiquement un serveur HTTP non authentifié, exposé sur toutes les interfaces, qui transmet une valeur JSON à child_process.exec.
CVE-2026-94572 : injection de configuration HAProxy dans OpenStack Octavia Amphora
OpenStack a publié l'avis OSSA-2026-039 ; la fiche NVD a également été mise à jour dans la fenêtre. Un membre authentifié d'un projet peut injecter des directives dans la configuration HAProxy générée par Octavia avec le provider Amphora.
CVE-2026-90678 : HAProxy HTTP/3/QUIC exposé à une désynchronisation de requêtes HTTP/1.1
La fiche CVE a été mise à jour dans la fenêtre. Une configuration HAProxy combinant un frontal HTTP/3/QUIC et un backend HTTP/1.1 réutilisant des connexions peut être affectée par une désynchronisation susceptible d'altérer l'intégrité des…
CVE-2026-93568 : Netty confond Extended CONNECT HTTP/2 ou HTTP/3 avec CONNECT HTTP/1.1
La mise à jour de la fiche CVE dans la fenêtre concerne une confusion de protocole dans Netty : des requêtes Extended CONNECT HTTP/2 ou HTTP/3 sont converties comme des CONNECT HTTP/1.1 ordinaires, avec perte d'informations de protocole et…
CVE-2026-93657 : hickory-resolver corrige un contournement de validation DNSSEC
La fiche CVE a été substantiellement mise à jour dans la fenêtre. hickory-resolver pouvait retourner comme valides des enregistrements DNS dont la preuve DNSSEC avait été évaluée comme bogus.
CVE-2026-93345 : un paquet BGP malformé peut interrompre le service de routage MikroTik RouterOS
Une vulnérabilité publiée dans la fenêtre affecte le traitement des NLRI labelled-VPN par RouterOS. Un attaquant placé sur le chemin BGP peut provoquer l'arrêt répété du plan de contrôle BGP.
CVE-2026-80148 : SSRF non authentifiée via WebSSH/WebTelnet sur Lantronix SLC8000 et EMG
Une SSRF publiée dans la fenêtre affecte les listeners WebSSH/WebTelnet de plusieurs équipements Lantronix. Un attaquant non authentifié peut amener l'équipement à initier une connexion SSH vers une destination contrôlée.
CVE-2026-80149 : paramètre rooturl détournable dans WebSSH/WebTelnet Lantronix
Une seconde SSRF, publiée dans la fenêtre, touche les interfaces WebSSH/WebTelnet Lantronix. Le paramètre rooturl peut modifier la destination de la connexion SSH établie par l'équipement.
CVE-2026-88010 : Traefik corrige une énumération d’utilisateurs via BasicAuth concurrent
Traefik BasicAuth est affecté par une oracle temporelle permettant l’énumération non authentifiée de noms d’utilisateur lorsque des vérifications d’identifiants sont exécutées de façon concurrente.
CVE-2026-91129 : SSRF mDNS dans l’intégration IPP de Home Assistant
Home Assistant Green peut effectuer des requêtes HTTP vers des hôtes arbitraires à la suite d’une annonce mDNS IPP forgée sur le réseau local.
CVE-2026-62987 : Fabio laisse supprimer des en-têtes de confiance via Connection
Un avis GitHub publié dans la fenêtre indique que le correctif précédent de Fabio pour CVE-2025-48865 est incomplet. Des en-têtes de confiance configurés par l'opérateur restent supprimables par le biais de l'en-tête HTTP Connection.
Identité & accès
CVE-2026-94127 : RCE non authentifiée dans BIG-IP APM configuré comme serveur OAuth
F5 BIG-IP APM présente une vulnérabilité d'exécution de code à distance lorsqu'une politique d'accès APM et un profil OAuth sont configurés sur le même serveur virtuel. Le problème concerne APM utilisé comme serveur d'autorisation OAuth, e…
CVE-2026-94456 : jetons OAuth et secrets prédictibles dans Postiz via Math.random()
Postiz génère des éléments de sécurité, dont des jetons OAuth, codes d'autorisation, secrets clients, clés d'API et vérificateurs PKCE, avec Math.random() plutôt qu'une source cryptographique.
CVE-2026-93556 : réinitialisation arbitraire de mot de passe par confusion d'identité JWT
Un endpoint de récupération de mot de passe n'associe pas le JWT de récupération au paramètre usuariId indiquant le compte dont le mot de passe doit être modifié.
CVE-2026-77261 : contournement de protection SSRF dans les branches OAuth de MCP Atlassian
MCP Atlassian n’appliquait pas sa validation anti-SSRF des redirections HTTP dans les branches Basic Auth et OAuth/PAT.
CVE-2026-77256 : jetons OAuth Atlassian lisibles localement dans MCP Atlassian avant 0.22.0
MCP Atlassian stocke avant la version 0.22.0 une copie de secours en clair des jetons d'accès et de rafraîchissement OAuth avec des permissions héritées de l'umask du processus.
CVE-2026-58271 : contournement du verrouillage TOTP dans @sync-in/server
@sync-in/server ne comptabilisait pas correctement les échecs TOTP sur l’endpoint d’enregistrement du client de synchronisation, permettant des tentatives répétées.
CVE-2026-77250 : jetons OAuth en clair et lisibles par le groupe dans MCP Atlassian
MCP Atlassian écrivait systématiquement une copie de secours en clair des jetons OAuth, avec des permissions pouvant exposer les jetons à d’autres utilisateurs du groupe.
CVE-2026-77268 : permissions insuffisantes sur le stockage des jetons OAuth MCP Atlassian
Le stockage de secours des jetons OAuth de mcp-atlassian peut créer des fichiers contenant des jetons d’accès, de rafraîchissement et identifiants cloud avec des permissions trop larges.
CVE-2026-90462 : SSSD peut autoriser un utilisateur LDAP supprimé après un échec de contrôle ppolicy
SSSD peut échouer en mode ouvert lors du contrôle d'accès LDAP ppolicy ou lockout si une recherche utilisateur ne renvoie aucun résultat. Une décision d'autorisation peut alors être mise en cache pour un utilisateur supprimé ou déprovision…
CVE-2026-96259 : SSRF via les endpoints OAuth de Mattermost
Certaines versions de Mattermost n'appliquent pas le filtre de connexions internes aux requêtes vers les endpoints OAuth. Un administrateur système peut ainsi faire requêter le serveur vers des adresses internes et lire les réponses au tra…
CVE-2026-77637 : Cloudreve corrige un contournement de périmètre OAuth Admin.Read
Cloudreve a publié ou mis à jour l’avis CVE-2026-77637 concernant un contournement de séparation des scopes OAuth dans son API d’administration.
CVE-2026-86698 : refresh tokens OAuth Hex.pm conservent des droits après révocation d'organisation
Dans Hex.pm, un utilisateur dont la session ou l'appartenance à une organisation a expiré peut conserver la lecture de paquets privés via un refresh token conservé.
Supply chain & dépendances
GHSA-4whg-cvj9-8v3f : pullgetsage dérobe les sessions Telegram Desktop lors de l’import Python
La mise à jour de l’avis concernant pullgetsage documente un vol de données de session Telegram Desktop déclenché dès l’import du module Python.
GHSA-j7hr-ff2j-rgv6 : le paquet npm @vitemirrorte/element-plus-vite-cli installe un agent C2 persistant
Le paquet npm @vitemirrorte/element-plus-vite-cli version 2.9.1 est identifié comme malveillant. Son installation déploie un agent persistant pilotable à distance.
GHSA-q4cw-hqw3-j56g : my-company-device ajoute une clé SSH autorisée sur macOS
Le paquet npm my-company-device est malveillant : exécuté via npx, il ajoute une clé publique SSH dans authorized_keys et installe un composant de lancement local.
GHSA-v257-9gjr-rv2j : le paquet PyPI auclean vole des données et identifiants cloud à l’installation
L’advisory GitHub confirme que les versions 0.4.2, 0.4.3 et 0.4.4 du paquet PyPI auclean sont malveillantes. Elles sont associées à la campagne 2026-09-auclean, avec collecte potentielle de secrets cloud et exfiltration de fichiers.
PyPI : auclean exécute un binaire à l’installation et cible identifiants cloud
Le paquet PyPI malveillant auclean a été signalé pendant la fenêtre de veille. Son installation lance un exécutable embarqué, réalise une reconnaissance de l’hôte et du réseau, recherche des fichiers et des identifiants cloud, puis tente d…
npm : @vitemirrorte/element-plus-vite-cli installe un agent persistant de contrôle à distance
@vitemirrorte/element-plus-vite-cli@2.9.1 exécute un postinstall qui dépose un agent dans le cache Gradle, le détache du processus npm et le fait communiquer avec un serveur de commande et contrôle imitant npm.
npm : godxxx injecte du code dans Chrome et exfiltre le contenu des pages
godxxx démarre à l’import un mécanisme ciblant Chrome DevTools Protocol local, injecte du JavaScript dans les pages ouvertes et transmet le contenu capturé vers un endpoint externe.
GHSA-8hq6-gvg5-x8wq : @woodpecker-web-shared/components transmet des données d’hôte à l’installation
La mise à jour de l’avis pour @woodpecker-web-shared/components documente un postinstall qui collecte et exfiltre des informations de l’hôte.
GHSA-m9ww-2r6q-x632 : internallib_v497 exécute un script distant via curl | sh
Le paquet npm internallib_v497@1.0.3 contient une fonction qui télécharge un script HTTP depuis une adresse privée et l’exécute via un shell.
GHSA-49rw-43cc-8cmh : turbo-ws charge une dépendance GitHub non épinglée à l’installation npm
Le paquet npm turbo-ws s’appuie sur une archive de branche GitHub non épinglée et charge cette dépendance pendant son postinstall.
GHSA-vc8f-vp28-j8g3 : internallib_v550 est un squat de dépendance npm exécutant des commandes
internallib_v550 est publié sur le registre npm public sous un nom ressemblant à une bibliothèque interne et contient une fonction exécutant une commande shell.
GHSA-w3qc-pff7-wmpv : faux nœud n8n collecte et exfiltre des informations système
Le paquet n8n-nodes-data-transformer-utils exécute des commandes système et transmet des informations de l’hôte durant son postinstall.
GHSA-g5mj-6q8x-7cj6 : @tvg-mar/utils exfiltre des données d’hôte via DNS pendant npm install
Le paquet npm @tvg-mar/utils déclenche à l’installation une exfiltration DNS de données d’identification et de contexte de l’hôte.
GHSA-gmpx-wq8f-4q86 : @tvg-mar/promos-context exfiltre l’identité de l’hôte via DNS
Le paquet npm @tvg-mar/promos-context exfiltre au moment de l’installation le nom d’utilisateur, le nom d’hôte et le contexte de projet via DNS.
GHSA-fvh3-76xv-7978 : @tvg-mar/tvg-promos-atomic-ui transmet des données d’hôte par DNS
Le paquet npm @tvg-mar/tvg-promos-atomic-ui contient un script d’installation obfusqué qui exfiltre des informations de l’hôte via DNS.
GHSA-r788-p8wq-7672 : @tvg-mar/storyblok-bridge exfiltre des données d’hôte avec DNS
Le paquet npm @tvg-mar/storyblok-bridge lance un composant de télémétrie malveillant qui encode des informations de l’hôte dans des requêtes DNS.
GHSA-4mmr-x347-r6gv : @tvg-mar/promos-gtm exfiltre via DNS à l’installation et à l’import
@tvg-mar/promos-gtm@9.9.10 exfiltre des informations d’hôte par DNS à l’installation et lors du chargement du module.
GHSA-qh87-q3mj-33jx : eslint-config-compact-utils exfiltre les variables CI et dépôt à l’import
Le paquet eslint-config-compact-utils exfiltre des données de l’hôte et des variables de contexte CI/CD lors de son import.
GHSA-f639-24m5-rmxp : catqrcodeconverter exfiltre l’identité de l’hôte durant npm install
catqrcodeconverter@99.2.1 exécute des scripts preinstall et postinstall qui collectent le nom d’utilisateur et le nom d’hôte, puis les transmettent à un collecteur externe.
GHSA-7h34-v43h-45gc : catplatebarcodeparser exfiltre des données durant npm install
catplatebarcodeparser@99.2.1 lance des scripts de cycle de vie npm qui transmettent le nom d’utilisateur et le nom d’hôte à une infrastructure de collecte.
GHSA-3v8f-m5rm-8mv3 : snap-queue exécute du code pendant l’installation PyPI
Le paquet PyPI snap-queue est classé malveillant pour une surcharge de la commande d’installation visant à exécuter du code silencieusement.
GHSA-j8qm-q4hg-mvr7 : crypto-trader-py exécute du code pendant l’installation PyPI
Le paquet PyPI crypto-trader-py est identifié comme malveillant pour un mécanisme d’exécution de code lors de l’installation.
PyPI : snap-queue tente d’exécuter du code à l’installation
Le paquet malveillant snap-queue modifie la commande d’installation dans setup.py pour tenter une exécution silencieuse de code. Dans les versions analysées, le fichier de charge utile était absent.
npm : internallib_v497 exécute un script distant via curl | sh
internallib_v497@1.0.3 expose une fonction qui télécharge un script depuis une adresse HTTP RFC1918 et le transmet directement à un shell Bash.
npm : turbo-ws charge une dépendance GitHub mutable non intègre au postinstall
turbo-ws déclare node-net-pool comme archive GitHub pointant vers la branche main d’un compte tiers, sans version figée ni contrôle d’intégrité, puis charge cette dépendance pendant son postinstall.
npm : internallib_v550, un squat de dépendance interne, exécute des commandes
internallib_v550 est publié sur le registre npm public sous un nom évoquant une bibliothèque interne. Sa fonction exportée lance une commande shell lorsqu’elle est appelée.
npm : eslint-config-compact-utils exfiltre le contexte des postes et runners CI à l’import
eslint-config-compact-utils collecte des informations d’hôte et des variables de contexte CI ou GitHub dès son import, puis les transmet à un endpoint AWS API Gateway codé en dur.
npm : catqrcodeconverter exécute des hooks preinstall/postinstall de reconnaissance
catqrcodeconverter@99.2.1 exécute des scripts avant et après installation afin de transmettre le nom d’utilisateur et le nom d’hôte à un collecteur externe, avec une requête DNS canari.
npm : catplatebarcodeparser utilise des hooks d’installation pour exfiltrer l’identité de l’hôte
catplatebarcodeparser@99.2.1 lance des hooks preinstall et postinstall qui envoient le nom d’utilisateur et le hostname vers un collecteur externe et déclenchent une résolution DNS de suivi.
npm : eslint-plugin-i18n-shreddit exfiltre des données de runner via postinstall
eslint-plugin-i18n-shreddit@99.9.9 ne fournit pas de plugin ESLint fonctionnel et utilise uniquement un postinstall pour envoyer des informations de l’hôte vers un collecteur anonyme.
npm : hachutis distribue des exécutables opaques et un tunnel Cloudflare anonyme
hachutis distribue plusieurs exécutables précompilés non déclarés dans son manifeste, dont un binaire Bun de 81 Mo. La documentation demande de lancer un binaire pour activer le paquet auprès de systèmes externes.
npm : godzzz collecte environnement et fichiers avant communications sortantes
godzzz@1.0.0 regroupe la lecture de variables d’environnement et de fichiers locaux, l’encodage base64 et des requêtes HTTP/HTTPS sortantes, un comportement identifié comme compatible avec une collecte malveillante.
npm : helpersutils-dev-tools injecte un beacon HTTP lors du chargement
helpersutils-dev-tools exécute du code dès son chargement et transmet le domaine du document consommateur vers une adresse IP externe en HTTP clair.
Outils & observabilité
CVE-2026-83803 : exécution de code dans la fonctionnalité Relocation de Sentry
Sentry divulgue une vulnérabilité d’exécution de code affectant les déploiements self-hosted où la fonctionnalité Relocation est activée. Un utilisateur authentifié peut fournir une archive de relocalisation malveillante qui déclenche une…
CVE-2026-75511 : SSRF via les URL webhook des fournisseurs Chat de Novu, dont Grafana OnCall
Novu corrige une SSRF dans ses fournisseurs de messagerie Chat. Des URL webhook contrôlées par un utilisateur authentifié peuvent être transmises à des requêtes HTTP sortantes sans passer par les contrôles centralisés de validation d’URL,…
IA & API
CVE-2026-77244 : contournement critique d’authentification dans mcp-atlassian HTTP
L’implémentation HTTP de mcp-atlassian accepte tout jeton non vide via AtlassianOpaqueTokenVerifier. Dans les déploiements distants ou multi-utilisateurs, cette défaillance peut permettre de franchir la frontière d’authentification du serv…
CVE-2026-77254 : accès non authentifié aux outils MCP avec les identifiants globaux Atlassian
Avant 0.22.0, des requêtes dépourvues d’identité utilisateur pouvaient atteindre les handlers MCP HTTP, lesquels utilisaient alors les identifiants Jira ou Confluence globaux de l’opérateur.
CVE-2026-61647 : traversal et écriture arbitraire dans @roomi-fields/notebooklm-mcp
L’outil vault.batch et l’endpoint HTTP équivalent de @roomi-fields/notebooklm-mcp acceptent un répertoire de coffre contrôlé par le client sans contrôle de confinement, permettant des écritures hors du répertoire prévu.
CVE-2026-77251 : les filtres de projets et espaces MCP Atlassian peuvent être contournés
Les restrictions JIRA_PROJECTS_FILTER et CONFLUENCE_SPACES_FILTER de mcp-atlassian ne constituent pas une frontière d’autorisation fiable dans les versions affectées, exposant des contenus supposés hors périmètre.
mcp-atlassian : contournements SSRF dans les URL Jira et Confluence fournies par le client
Plusieurs contournements de la protection SSRF de mcp-atlassian touchent les URL Jira ou Confluence contrôlées par le client : absence de validation dans certains flux, rebinding DNS, redirections non revalidées et ambiguïté d’analyse d’UR…
CVE-2026-77248 : lecture de fichiers non authentifiée via le transport HTTP de mcp-atlassian
Une chaîne combinant l’absence d’identité utilisateur du transport streamable HTTP et un chemin de fichier non contraint dans les outils de pièces jointes permettait une exfiltration de fichiers lisibles par le processus MCP.
Paquet npm malveillant ubiquiti-agents-link-mcp : communication avec un domaine malveillant
Le paquet npm ubiquiti-agents-link-mcp en version 0.0.1 a été signalé comme malveillant par OpenSSF Package Analysis en raison de communications avec un domaine associé à une activité malveillante.
mcp-atlassian : exfiltration de fichiers locaux par les outils de pièces jointes
Une série d’advisories publiés pour mcp-atlassian documente une même famille de défauts : les outils d’upload Jira et Confluence faisaient confiance à des chemins locaux fournis par les clients MCP, permettant la lecture puis l’envoi de fi…
CVE-2026-77271 : écriture hors répertoire et risque d’exécution de code dans mcp-atlassian
Des appels Confluence omettaient le répertoire de base lors de la validation d’un chemin. La validation utilisait alors le répertoire de travail courant, ce qui pouvait autoriser des écritures contrôlées dans celui-ci.
CVE-2026-77243 : contournement des restrictions ENABLED_TOOLS et TOOLSETS de mcp-atlassian
Les restrictions de surface MCP définies par ENABLED_TOOLS et TOOLSETS n’étaient appliquées qu’à l’énumération des outils, pas à la phase de dispatch d’un appel direct.
CVE-2026-77255 : Jira update_issue permet l’exfiltration de fichiers locaux
L’argument attachments de l’outil Jira update_issue pouvait être converti en chemins locaux puis transmis à l’implémentation d’upload sans validation de l’espace de travail.
CVE-2026-77251 et CVE-2026-77252 : contournement des filtres Jira et Confluence de mcp-atlassian
Les filtres JIRA_PROJECTS_FILTER et CONFLUENCE_SPACES_FILTER pouvaient être remplacés ou neutralisés par des arguments fournis par l’appelant, donnant accès à des projets ou espaces hors périmètre autorisé.
mcp-atlassian : exposition locale des jetons OAuth stockés en clair
Le stockage de secours OAuth écrivait des jetons d’accès et de rafraîchissement en clair avec des permissions dépendant de l’umask ou insuffisamment restrictives, permettant à d’autres utilisateurs locaux de les lire dans certaines configu…
CVE-2026-61612 : contournement SSRF par résolution DNS dans @aborruso/ckan-mcp-server
Le contrôle SSRF de @aborruso/ckan-mcp-server valide le texte du nom d’hôte mais ne résout pas le DNS avant la connexion, permettant à un domaine autorisé en apparence de pointer vers une adresse interne.
CVE-2026-77272 : XSS réfléchie dans le callback OAuth de mcp-atlassian
Le paramètre error d’un callback OAuth était inséré dans une réponse HTML sans encodage, permettant l’injection de balisage ou de script dans le navigateur de l’utilisateur réalisant la configuration OAuth.
Incidents & menaces
CISA KEV : CVE-2026-85102, exécution de code sur passerelles Check Point VPN
CISA a ajouté CVE-2026-85102 au catalogue KEV. Une validation incorrecte de certificat dans les passerelles Check Point et Spark Firewall utilisant un VPN site-à-site ou d’accès distant peut permettre une exécution de code arbitraire à dis…
CISA KEV : CVE-2026-93616 permet le dépôt et l’exécution de scripts sur Check Point
CISA a ajouté CVE-2026-93616 au catalogue KEV. La traversée de chemin affectant plusieurs produits Check Point permet à un attaquant non authentifié de téléverser et d’exécuter des scripts arbitraires.
CISA KEV : CVE-2026-93952 dans Arista VeloCloud Orchestrator activement exploitée
CISA a ajouté CVE-2026-93952 au catalogue KEV. Une validation d’entrée insuffisante dans VeloCloud Orchestrator sur site peut permettre à un attaquant distant d’accéder à des fonctionnalités internes privilégiées et d’affecter l’hôte VCO.
npm : some-tool-package est signalé comme paquet malveillant (GHSA-55vw-cpj6-w7w8)
GitHub Advisory Database classe toutes les versions de some-tool-package comme malveillantes et indique qu’un système ayant exécuté le paquet doit être considéré comme entièrement compromis.
PyPI : auclean 0.4.2 à 0.4.4 embarquent un infostealer ciblant identifiants cloud
L’advisory GHSA-v257-9gjr-rv2j signale du code malveillant dans les versions 0.4.2, 0.4.3 et 0.4.4 du paquet PyPI auclean. Le paquet exécute un binaire malveillant pendant son installation, collecte des informations d’environnement et cher…
npm : @test1230504/string-format-helper est signalé comme malware
GitHub Advisory Database signale @test1230504/string-format-helper comme paquet npm malveillant. Tout système sur lequel il a été installé ou exécuté doit être considéré comme potentiellement entièrement compromis.
npm : z-deno-truth-bwhlsz est signalé comme malware
GitHub Advisory Database signale z-deno-truth-bwhlsz comme paquet npm malveillant. Un hôte ayant installé ou exécuté ce paquet doit être traité comme potentiellement compromis.
npm : @test1230504/probe-7f3k2m-utils est signalé comme malware
GitHub Advisory Database signale @test1230504/probe-7f3k2m-utils comme paquet npm malveillant et recommande de considérer les machines l’ayant installé ou exécuté comme potentiellement compromises.
npm : @test1230504/test-publish-verify est signalé comme malware
GitHub Advisory Database signale @test1230504/test-publish-verify comme paquet npm malveillant. Les systèmes l’ayant installé ou exécuté sont potentiellement compromis.
npm : z-deno-truth-ya1t4m est signalé comme malware
GitHub Advisory Database signale z-deno-truth-ya1t4m comme paquet npm malveillant. Les systèmes l’ayant installé ou exécuté sont potentiellement compromis.
npm : z-deno-truth-va499w est signalé comme malware
GitHub Advisory Database signale z-deno-truth-va499w comme paquet npm malveillant. Les systèmes l’ayant installé ou exécuté sont potentiellement compromis.
npm : some-tool-package est signalé comme malware
GitHub Advisory Database signale some-tool-package comme paquet npm malveillant. Les machines où il a été installé ou exécuté doivent être traitées comme potentiellement compromises.
npm : subapp-pkg-util est signalé comme malware
GitHub Advisory Database signale subapp-pkg-util comme paquet npm malveillant. Les machines où il a été installé ou exécuté doivent être traitées comme potentiellement compromises.
npm : better-md est signalé comme malware
GitHub Advisory Database signale better-md comme paquet npm malveillant. Les machines où il a été installé ou exécuté doivent être traitées comme potentiellement compromises.
npm : uolcs-host-uol-anuncios-fe est signalé comme malware
GitHub Advisory Database signale uolcs-host-uol-anuncios-fe comme paquet npm malveillant. Les machines où il a été installé ou exécuté doivent être traitées comme potentiellement compromises.
npm : dbconnectify est signalé comme malware
GitHub Advisory Database signale dbconnectify comme paquet npm malveillant. Les machines où il a été installé ou exécuté doivent être traitées comme potentiellement compromises.
npm : chai-tracker est signalé comme malware
GitHub Advisory Database signale chai-tracker comme paquet npm malveillant. Les machines où il a été installé ou exécuté doivent être traitées comme potentiellement compromises.
CVE-2026-95831 : le module Perl Crypt::SelfCertificate embarque un chargeur de malware
CVE-2026-95831 concerne les versions 1.01 à 1.05 de Crypt::SelfCertificate pour Perl. Le module contient du code malveillant exécutant du Python et récupérant une charge depuis une URL HTTP codée en base64.