Veille sécurité

DFS Security Watch · 23 septembre 2026

La sécurité du web, triée pour être actionnable.

Nouvelles vulnérabilités, paquets malveillants, campagnes d’attaque et correctifs du jour. Chaque alerte possède désormais sa propre fiche technique.

183alertesdu jour
36critiquespriorité forte
4exploitéesconfirmées actives
4CISA KEVcatalogue exploité
01

Frontend

13 alertes
02

Backend & données

16 alertes
03

CMS & e-commerce

45 alertes
04

Systèmes & serveurs

9 alertes
05

Cloud & DevOps

9 alertes
06

Réseau & infrastructure

11 alertes
07

Identité & accès

12 alertes
P4Moyenne

CVE-2026-96259 : SSRF via les endpoints OAuth de Mattermost

Certaines versions de Mattermost n'appliquent pas le filtre de connexions internes aux requêtes vers les endpoints OAuth. Un administrateur système peut ainsi faire requêter le serveur vers des adresses internes et lire les réponses au tra…

MattermostOAuth
08

Supply chain & dépendances

33 alertes
09

Outils & observabilité

2 alertes
10

IA & API

15 alertes
P3Élevée

mcp-atlassian : exposition locale des jetons OAuth stockés en clair

Le stockage de secours OAuth écrivait des jetons d’accès et de rafraîchissement en clair avec des permissions dépendant de l’umask ou insuffisamment restrictives, permettant à d’autres utilisateurs locaux de les lire dans certaines configu…

MCPModel Context Protocolmcp-atlassianOAuth
CVE-2026-77250 · CVE-2026-77256Lire →
11

Incidents & menaces

18 alertes
P3Élevée

npm : subapp-pkg-util est signalé comme malware

GitHub Advisory Database signale subapp-pkg-util comme paquet npm malveillant. Les machines où il a été installé ou exécuté doivent être traitées comme potentiellement compromises.

npmNode.js
P3Élevée

npm : better-md est signalé comme malware

GitHub Advisory Database signale better-md comme paquet npm malveillant. Les machines où il a été installé ou exécuté doivent être traitées comme potentiellement compromises.

npmNode.js
P3Élevée

npm : dbconnectify est signalé comme malware

GitHub Advisory Database signale dbconnectify comme paquet npm malveillant. Les machines où il a été installé ou exécuté doivent être traitées comme potentiellement compromises.

npmNode.js
P3Élevée

npm : chai-tracker est signalé comme malware

GitHub Advisory Database signale chai-tracker comme paquet npm malveillant. Les machines où il a été installé ou exécuté doivent être traitées comme potentiellement compromises.

npmNode.js