Les sujets à surveiller, en un regard.
88 alerte(s) répertoriée(s) pour 80 sujet(s) suivi(s). 59 sujet(s) en rouge, 14 en orange.
Rouge : gravité élevée/critique ou exploitation confirmée. Orange : gravité moyenne, non précisée ou exploitation rapportée. Vert : gravité faible ou aucune nouveauté relevée sur un sujet recherché. Gris : non vérifié.
Archive reconstituée à partir des fiches existantes. Le plugin ne peut pas retrouver les états antérieurs qui n’avaient pas été enregistrés.
Frontend
5 alerte(s)GHSA-5jvh-cf7p-qx9w : chai-testing exécute du code distant à l’import Node.js
Le paquet npm chai-testing 1.1.4, présenté comme une bibliothèque liée aux tests, démarre un processus Node.js détaché à l’import puis récupère et exécute du code distant.
GHSA-hc49-rwm2-p2w7 : testmgkregme exécute du JavaScript opaque pendant npm install
Le paquet npm testmgkregme 1.0.1 abuse de binding.gyp pour exécuter du JavaScript obfusqué lors de l’installation via node-gyp.
CVE-2026-94038 : SSRF dans l’application Deno dim-sum-app
Une SSRF distante dans NonceGeek dim-sum-app affecte le gestionnaire textSearchV2Handler du fichier deno/main.tsx. La correction référencée est le commit 8389032e5d52c28c4855c6126ca7d0eae8af346a.
Source : NVD — CVE-2026-94038
CVE-2026-84223 — SVG non assaini dans le plugin WordPress Kirki avant 6.3.1
Le plugin WordPress Kirki, avant la version 6.3.1, rend les SVG téléversables à l’échelle du site sans les assainir correctement. Un utilisateur disposant au minimum du rôle Auteur peut téléverser un SVG contenant du JavaScript.
Source : NVD — CVE-2026-84223
CVE-2026-94277 : XSS stockée dans la vue de statistiques Galaxy de MISP
Une vulnérabilité XSS stockée affecte la vue de statistiques Galaxy de MISP. Un utilisateur authentifié disposant de la permission perm_galaxy_editor peut enregistrer un nom de galaxie contenant du HTML ou JavaScript qui sera exécuté lorsq…
Source : NVD — CVE-2026-94277
Backend & données
13 alerte(s)GHSA-488m-x4jr-5×75 : @nimbusedge2/x installe un reverse shell via npm preinstall
Le paquet npm malveillant @nimbusedge2/x possède un hook preinstall qui tente d’ouvrir un reverse shell Bash durant npm install.
GHSA-9hmg-mp2c-g9wr : le paquet npm @nimbusedge2/auth ouvre un reverse shell à l'installation
Le paquet npm malveillant @nimbusedge2/auth en version 1.1.1 exécute un hook preinstall ouvrant un shell Bash interactif sortant vers une infrastructure distante lors de npm install.
GHSA-m4pg-jjmc-xgr9 : @nimbusedge2/xa déploie un reverse shell durant npm install
Le paquet npm malveillant @nimbusedge2/xa exécute automatiquement un reverse shell Bash vers une infrastructure distante grâce à un script preinstall.
GHSA-rg8r-9wp3-7jrg : @nimbsuedge3/xar ouvre un shell distant via un hook npm
Le paquet npm malveillant @nimbsuedge3/xar exécute un reverse shell pendant l'installation et fournit un canal d'exfiltration HTTP secondaire.
GHSA-92qm-hjm8-mp6j : @nimbusedge2/authxsas1 exfiltre les métadonnées cloud à npm install
Le paquet npm malveillant @nimbusedge2/authxsas1 récupère le service de métadonnées d'instance et envoie le contenu vers une destination externe pendant l'installation.
GHSA-j9hx-j6cf-phx5 : byted-commerce-materials exfiltre secrets et configuration lors de npm install
Le paquet npm malveillant byted-commerce-materials collecte des informations système, des variables d'environnement et des fichiers de secrets via des hooks preinstall et postinstall.
OrdaSoft Joomla Gallery : quatre CVE, dont SQLi non authentifiée et RCE privilégiées
L'extension OrdaSoft Joomla Gallery avant 6.2.7 cumule une injection SQL non authentifiée, une injection SQL nécessitant le privilège core.manage et deux voies d'exécution de code nécessitant ce même privilège. La SQLi non authentifiée tou…
Source : NVD — CVE-2026-88854
Paquets npm @nimbusedge2 malveillants : reverse shell et exfiltration IMDS à l'installation
Plusieurs paquets npm du périmètre @nimbusedge2 publiés dans la fenêtre exécutent des scripts preinstall. @nimbusedge2/auth@1.1.1 ouvre un shell distant lors de l'installation ; @nimbusedge2/authxsas@1.1.0 et @nimbusedge2/authxsas1@1.1.0 t…
CVE-2026-88856 : exécution de commandes PHP dans OrdaSoft Joomla Gallery avant 6.2.7
Une fonctionnalité de mise à jour d'OrdaSoft Joomla Gallery autorise l'appel de fonctions PHP contrôlées par l'utilisateur, permettant une exécution de code à distance pour un utilisateur privilégié.
Source : NVD — CVE-2026-88856
Paquet npm malveillant byted-commerce-materials : collecte de secrets et exfiltration à l'installation
Le paquet npm byted-commerce-materials@1.0.0 exécute du code aux phases preinstall et postinstall. Il collecte des informations sur l'hôte et l'environnement, recherche des fichiers de secrets et exfiltre les résultats vers Telegram, avec…
Paquet npm malveillant element-plus-vite-cli : chargeur ciblant des projets fintech
Les versions 2.9.3 et 2.9.5 du paquet npm element-plus-vite-cli contiennent un chargeur malveillant. Lors du chargement, il recherche des fichiers sentinelles correspondant à des projets de trading ou fintech, puis installe et lance discrè…
CVE-2026-94108 — XXE dans getID3 sur les environnements PHP antérieurs à 8.0
getID3 jusqu'à la version 1.9.26 est affecté par une injection d'entités XML externes dans l'assistant XML2array lorsque la bibliothèque s'exécute avec PHP antérieur à 8.0. Des métadonnées XML malveillantes dans un média traité par l'appli…
Source : NVD — CVE-2026-94108
CVE-2026-88855 : injection SQL privilégiée dans OrdaSoft Joomla Gallery avant 6.2.7
OrdaSoft Joomla Gallery contient une injection SQL exploitables par un utilisateur authentifié disposant de la permission core.manage sur le composant, dans les versions antérieures à 6.2.7.
Source : NVD — CVE-2026-88855
CMS & e-commerce
26 alerte(s)CVE-2026-88854 : injection SQL non authentifiée dans OrdaSoft Joomla Gallery
OrdaSoft Joomla Gallery emploie un pseudo-filtre qui ne neutralise pas les guillemets ou la syntaxe SQL avant de concaténer une recherche dans une clause LIKE accessible publiquement.
Source : NVD — CVE-2026-88854
CVE-2026-88857 : téléversement PHP et exécution de code dans OrdaSoft Joomla Gallery
La fonction saveWatermark d'OrdaSoft Joomla Gallery copie un fichier téléversé dans un répertoire Web en utilisant le nom fourni par le client, sans contrôle d'extension, de contenu ou de nom.
Source : NVD — CVE-2026-88857
CVE-2026-87963 : injection SQL non authentifiée dans le plugin Yo pour WordPress
Le plugin Yo utilise un paramètre username non assaini et non paramétré dans une requête SQL avant l'échappement des requêtes appliqué par WordPress.
Source : NVD — CVE-2026-87963
CVE-2026-81650 : exécution de code par archive téléversée dans Photo Gallery, Sliders, Proofing
Le plugin Photo Gallery, Sliders, Proofing and ne valide pas correctement les extensions de fichiers extraits d'une archive téléversée.
Source : NVD — CVE-2026-81650
WordPress : écriture de fichiers, atteintes à l’intégrité et fuite de métadonnées dans Photo Gallery, Sliders, Proofing and
Plusieurs défauts de contrôle d’accès et de validation affectent ce plugin de galerie : écriture de fichiers via archive, modification de galeries et images d’autres utilisateurs, divulgation de métadonnées et modification globale de param…
Source : NVD — CVE-2026-81650
WordPress : usurpation de compte via SAML Single Sign On
Le plugin WordPress SAML Single Sign On antérieur à 6.0.0 ignore le critère configuré pour associer une identité SSO entrante à un compte WordPress et utilise systématiquement le login. Une assertion contrôlée côté fournisseur d’identité p…
Source : NVD — CVE-2026-82842
WordPress : désérialisation d’objets via AJAX dans Unlimited Elements For Elementor
Unlimited Elements For Elementor désérialise des données stockées contrôlées par l'attaquant dans une action AJAX insuffisamment protégée par un contrôle de capacité.
Source : NVD — CVE-2026-85017
CVE-2026-87067 : écriture de fichier et exécution de code via XML-RPC dans Forminator
Forminator ne restreint pas les classes instanciables lors de la désérialisation d'une valeur issue d'une requête XML-RPC.
Source : NVD — CVE-2026-87067
WordPress : désérialisation dangereuse et élévation de privilèges dans Forminator Forms
Forminator Forms expose une désérialisation insuffisamment restreinte via XML-RPC et permet aussi de contourner la validation de rôle dans des formulaires d’inscription intégrés à des quiz importés.
Source : NVD — CVE-2026-87067
CVE-2026-87839 : suppression non authentifiée de commentaires dans Tripzzy
Une action AJAX publique de Tripzzy ne comporte pas de contrôle d'autorisation et ne valide pas l'identifiant de l'objet supprimé.
Source : NVD — CVE-2026-87839
WordPress : modification et suppression non authentifiées de données de réservation dans Tripzzy
Tripzzy expose des actions AJAX accessibles sans authentification permettant de supprimer des commentaires et de modifier des réservations arbitraires.
Source : NVD — CVE-2026-87839
CVE-2026-92540 : élévation en administrateur à l'import CSV dans Import and export users and customers
Le plugin Import and export users and customers n'applique pas correctement la capacité promote_users lors de l'assignation de rôles au cours d'un import CSV.
Source : NVD — CVE-2026-92540
WordPress : élévation de privilèges lors d’imports CSV dans Import and export users and customers
Le plugin d’import/export d’utilisateurs et clients permet à des comptes disposant seulement de create_users d’attribuer ou modifier des rôles administrateur pendant un import CSV, y compris via sa fonction d’import front-end.
Source : NVD — CVE-2026-92540
CVE-2026-92541 : promotion arbitraire d'utilisateurs via l'import frontal WordPress
La fonction d'import en frontal de Import and export users and customers ne contrôle pas la capacité promote_users.
Source : NVD — CVE-2026-92541
CVE-2026-87068 : création de comptes administrateur via des quiz Forminator importés
Forminator n'applique pas la validation de rôle habituelle lorsqu'un formulaire d'inscription est imbriqué dans un quiz importé.
Source : NVD — CVE-2026-87068
CVE-2026-87840 : modification non authentifiée de réservations Tripzzy
Les actions de gestion de réservations de Tripzzy ne réalisent pas les contrôles de capacité ou de propriété requis et sont accessibles avec un jeton fourni à tout visiteur.
Source : NVD — CVE-2026-87840
CVE-2026-92422 : exécution de shortcodes et fuite de galeries privées via Meow Gallery
Meow Gallery concatène une valeur utilisateur insuffisamment assainie dans une chaîne de shortcode traitée par WordPress depuis un endpoint public.
Source : NVD — CVE-2026-92422
WordPress : exécution de shortcodes et fuite de brouillons privés dans Meow Gallery
Meow Gallery permet l’exécution de shortcodes via un endpoint public et divulgue à des auteurs ou rôles supérieurs des métadonnées sur les publications privées ou brouillons d’autres utilisateurs.
Source : NVD — CVE-2026-92422
WordPress : XSS stockée sans correctif disponible dans Master Slider
Master Slider ne neutralise pas correctement certains attributs de shortcode avant leur insertion dans un contexte JavaScript en ligne.
Source : NVD — CVE-2026-14844
WordPress : SSRF dans Import and export users and customers
Une URL contrôlée par un utilisateur privilégié peut être récupérée côté serveur pendant un import CSV dans le plugin Import and export users and customers.
Source : NVD — CVE-2026-16542
CVE-2026-81653 : actions inter-galeries non autorisées dans Photo Gallery, Sliders, Proofing
Le plugin ne vérifie pas que l'utilisateur agissant sur une image possède la galerie correspondante.
Source : NVD — CVE-2026-81653
CVE-2026-92410 : suppression CSRF de fiches d'inscription dans Sign-up Sheets
Sign-up Sheets valide incorrectement le nonce CSRF protégeant l'action de suppression d'inscriptions.
Source : NVD — CVE-2026-92410
CVE-2026-81651 : modification de galeries d'autres utilisateurs dans Photo Gallery, Sliders, Proofing
Le plugin ne vérifie pas que l'utilisateur enregistrant une galerie en est propriétaire.
Source : NVD — CVE-2026-81651
CVE-2026-81652 : fuite de métadonnées d'images dans Photo Gallery, Sliders, Proofing
Le plugin ne vérifie pas que le demandeur est autorisé à lire l'enregistrement d'image demandé.
Source : NVD — CVE-2026-81652
CVE-2026-81654 : modification globale de réglages dans Photo Gallery, Sliders, Proofing
Le plugin ne contrôle pas la capacité requise pour enregistrer les paramètres de dimensionnement d'images.
Source : NVD — CVE-2026-81654
CVE-2026-92423 : fuite de brouillons et articles privés via Meow Gallery
Meow Gallery ne vérifie pas correctement les capacités et ne limite pas les résultats aux articles de l'utilisateur demandeur.
Source : NVD — CVE-2026-92423
Systèmes & serveurs
6 alerte(s)Paquets npm malveillants @nimbusedge2 et @nimbsuedge3 : reverse shells Bash à l’installation
Quatre paquets npm malveillants publiés dans la fenêtre exécutent un hook preinstall ouvrant un shell Bash interactif distant lors de npm install, puis transmettent la sortie vers un point de collecte HTTP.
dracut : injection root dans le hook d’urgence via DHCP ROOT_PATH (CVE-2026-15816)
La fiche CVE a été mise à jour dans la fenêtre. Ce défaut est distinct de CVE-2026-6893 et concerne l’écriture non échappée d’un message d’erreur dans un hook d’urgence de dracut.
Source : NVD — CVE-2026-15816
dracut : injection de commandes root via DHCP dans le module NetworkManager de l’initramfs (CVE-2026-16445)
Red Hat a étendu les correctifs disponibles pour une injection de commandes root dans le chemin DHCP du module NetworkManager de dracut. De nouveaux errata RHEL 8.4 et 8.6 en support étendu ont été référencés le 21 septembre.
dracut : exécution root via option hostname DHCP sur le chemin DHCP legacy (CVE-2026-6893)
La CVE a reçu une mise à jour dans la fenêtre, incluant une référence vers un erratum Red Hat. Elle concerne le chemin DHCP legacy de dracut et l’injection de commandes dans l’initramfs lors d’un boot réseau.
Source : NVD — CVE-2026-6893
RHEL : correctifs ABRT pour écrasement de fichiers arbitraires via liens symboliques (CVE-2026-54230)
De nouveaux errata RHEL ont été publiés le 21 septembre pour des canaux RHEL 7 ELS et RHEL 8 étendus. Ils corrigent un suivi de lien symbolique dans les scripts post-create d’ABRT/libreport.
RHEL : mises à jour ABRT contre l’injection de contenu depuis le journal systemd (CVE-2026-54231)
Des errata RHEL 8 étendus publiés dans la fenêtre corrigent une injection de contenu dans les fichiers de dump ABRT obtenue via des entrées non assainies du journal systemd.
Cloud & DevOps
5 alerte(s)GHSA-c67f-wr24-prw9 : chai-as-viem exfiltre process.env et charge du code distant
Le paquet npm chai-as-viem version 1.1.3 exfiltre l’environnement complet du processus Node.js lorsqu’il est chargé, puis exécute comme JavaScript la réponse reçue de son serveur distant.
Paquets npm malveillants exécutant du code distant dans le processus Node.js
Les paquets chai-as-viem et chai-testing transmettent des informations d’environnement à une infrastructure distante puis exécutent dans le processus Node.js le code renvoyé par cette infrastructure. Cela expose les postes de développement…
Paquets npm malveillants exfiltrant des secrets de runners et configurations Docker/CI
Une série de paquets npm malveillants utilise des hooks d’installation pour inventorier les variables d’environnement et des fichiers locaux susceptibles de contenir des secrets de développement, de registre de conteneurs ou de CI/CD, puis…
Paquets npm malveillants ciblant les identifiants AWS et les métadonnées d’instances cloud
Plusieurs paquets npm malveillants publiés ou mis à jour dans la fenêtre exécutent du code automatiquement à l’installation afin d’interroger le service de métadonnées d’instance cloud, de collecter des variables d’environnement et d’exfil…
CVE-2026-15801 : CRI-O — opérations non prévues sur le système de fichiers hôte lors de la restauration d’un checkpoint
Une validation insuffisante des métadonnées de restauration dans la fonctionnalité de checkpoint/restore de CRI-O peut permettre des opérations non prévues sur le système de fichiers de l’hôte.
Source : NVD — CVE-2026-15801
Réseau & infrastructure
8 alerte(s)CVE-2026-94097 : injection de commandes critique dans le endpoint CGI de diagnostic Netcore NBR200V2
Une vulnérabilité d’injection de commandes affecte le routeur Netcore NBR200V2. Elle concerne le endpoint CGI de diagnostic et peut être exploitée à distance sans authentification selon l’enregistrement CVE.
Source : NVD — CVE-2026-94097
Netcore NBR200V2 — trois injections de commandes distantes dans les fonctions réseau
Trois vulnérabilités publiées dans la fenêtre affectent le routeur Netcore NBR200V2 1.3.241127.071246. Elles permettent des injections de commandes via les fonctions de diagnostic traceroute, de configuration LAN IP et un endpoint CGI rése…
Source : NVD — CVE-2026-94095
CVE-2026-94095 : injection de commandes dans l’outil traceroute du routeur Netcore NBR200V2
Le mécanisme de diagnostic traceroute du routeur Netcore NBR200V2 est affecté par une injection de commandes distante via un paramètre d’URL.
Source : NVD — CVE-2026-94095
CVE-2026-94096 : injection de commandes via la configuration LAN du Netcore NBR200V2
Une injection de commandes distante affecte le gestionnaire de configuration d’adresse LAN du Netcore NBR200V2.
Source : NVD — CVE-2026-94096
CVE-2026-94036 — contrôle d'accès insuffisant dans D-Link DIR-X1860 et DIR-X1860Z
Un défaut de contrôle d'accès affecte la fonction passwd_set de routerd, accessible via /ubus, sur les D-Link DIR-X1860 et DIR-X1860Z jusqu'à 1.0.2.220120.165402. L'attaque doit provenir du réseau local et un exploit public est indiqué.
Source : NVD — CVE-2026-94036
CVE-2026-94050 — divulgation d'informations via ubus sur D-Link DIR-X1860Z
Une divulgation d'informations via l'interface ubus JSON-RPC de routerd affecte les D-Link DIR-X1860Z jusqu'à 1.0.2.220120.165402. L'accès requis est local. La fiche NVD indique que la version 1.0.7.260821.161908 corrige le problème.
Source : NVD — CVE-2026-94050
CVE-2026-94138 — injection de commandes dans le routeur Feiyu Star B-MB5E202
Une injection de commandes affecte le routeur Chengdu Feiyuxing Technology Feiyu Star B-MB5E202-210322-r11656. La vulnérabilité a été publiée dans la fenêtre de veille et un exploit public est signalé par la fiche NVD.
Source : NVD — CVE-2026-94138
CVE-2026-94139 — injection de commandes dans le gestionnaire de cookies Feiyu Star
Une injection de commandes affecte le gestionnaire de cookies du routeur Chengdu Feiyuxing Technology Feiyu Star B-MB5E202-210322-r11656. La publication NVD indique qu'une exploitation distante et un exploit public sont possibles.
Source : NVD — CVE-2026-94139
Identité & accès
3 alerte(s)Paquet npm malveillant @pwaplatform/module-sso-integration
GitHub Advisory Database et OpenSSF Package Analysis signalent les versions 99.0.0 et 99.0.1 de @pwaplatform/module-sso-integration comme malveillantes. Le paquet communique avec un domaine associé à une activité malveillante et exécute de…
GHSA-26h7-cmv3-wgv6 : paquet npm malveillant @pwaplatform/module-sso-integration
GitHub Advisory Database signale que les versions 99.0.0 et 99.0.1 du paquet npm @pwaplatform/module-sso-integration sont malveillantes. Le paquet, nommé comme un module d’intégration SSO, communique avec un domaine associé à une activité…
Pixelfed : contrôle de jeton OAuth manquant sur une action de gestion des abonnements — CVE-2026-93960
Une faiblesse de contrôle d’accès OAuth dans Pixelfed permet à un utilisateur authentifié dépourvu du jeton OAuth attendu d’atteindre une action de suppression d’abonnement. Un exploit public est signalé dans l’enregistrement de vulnérabil…
Source : NVD — CVE-2026-93960
Supply chain & dépendances
7 alerte(s)Paquet npm my-cdn-script : skimmer de carte bancaire côté navigateur
my-cdn-script@1.0.0 contient un skimmer côté client conçu pour les pages de paiement. Il injecte un faux formulaire de carte, collecte des données bancaires et personnelles, puis les exfiltre vers un domaine distant.
Source : GitHub Advisory Database — GHSA-r55v-7qcq-fvr9, Malicious code in my-cdn-script
Backdoors npm dissimulées en outils Vue/Element Plus avec agent C2 persistant
Les paquets @asenfotech/unplugin-element-plus et element-plus-vite-cli, présentés comme des outils Element Plus/Vite, contiennent un dropper qui déploie un agent de commande et contrôle. Les versions concernées sont 2.9.3 et 2.9.5 pour cha…
Source : GitHub Advisory Database — GHSA-j296-5jqh-9cxv, Malicious code in @asenfotech/unplugin-element-plus
GHSA-6rc9-cghh-frwr : sorrawit-dev-helper exfiltre un fichier local via postinstall npm
Le paquet npm sorrawit-dev-helper 1.0.0 possède un hook postinstall qui lit un fichier local puis transmet son contenu vers un tunnel ngrok externe.
Paquet npm @nimbusedge2/authxsas : fuite de métadonnées d’instances cloud au preinstall
@nimbusedge2/authxsas@1.1.0 utilise un hook preinstall pour interroger un service de métadonnées d’instance via 169.254.169.254.nip.io et transmettre la réponse à une destination distante. Sa forme est compatible avec une sonde de dependen…
Source : GitHub Advisory Database — GHSA-8mrv-jcm6-9rv3, Malicious code in @nimbusedge2/authxsas
Paquet npm catwrestlinghuman : charge postinstall fortement obfusquée
catwrestlinghuman@1.0.0 est un paquet npm malveillant dont le hook postinstall exécute une charge opaque encodée en JSFuck. Le paquet ne fournit pas de fonctionnalité légitime documentée ni de code source lisible.
Source : GitHub Advisory Database — GHSA-6p69-rvw3-pvrv, Malicious code in catwrestlinghuman
Paquet PyPI rrs : capture d’écran et télémétrie MQTT non consenties
Le paquet PyPI rrs a été signalé comme malveillant pour plusieurs versions. Au lancement de sa CLI, il capture une image plein écran et l’envoie à un webhook Discord ; il publie aussi périodiquement une identité d’hôte sur un broker MQTT p…
Source : GitHub Advisory Database — GHSA-5w9q-gw92-3wq8, Malicious code in rrs
Deux paquets npm malveillants ciblent les secrets et identités cloud à l’installation
Les paquets npm @siriusbeyond/auth@99.0.0 et @dbbhk/ui-components@99.0.0 ont été référencés comme malveillants. Le premier collecte des informations d’hôte et des noms de variables d’environnement évocatrices de secrets. Le second cible en…
Source : GitHub Advisory Database — GHSA-5×48-2mvx-rc23, Malicious code in @siriusbeyond/auth
IA & API
7 alerte(s)MCP : traversée de répertoires dans 03-lovepreetSingh MCP create_file (CVE-2026-94044)
La fonction create_file de app/api/mcp/route.ts dans 03-lovepreetSingh MCP accepte des paramètres filePath/content manipulables permettant une traversée de répertoires à distance. La source NVD signale qu'un exploit public est disponible.
Source : NVD — CVE-2026-94044
SxDevOps : injection de commandes dans la gestion des serveurs MCP STDIO (CVE-2026-93965)
Une injection de commandes à distance affecte la gestion des serveurs MCP en mode STDIO de SxDevOps 1.0 et 1.1. Un correctif référencé par le fournisseur est disponible sous la forme du commit 2b4bf8585c3e731e7a8af30801ea46680bc783f9.
Source : NVD — CVE-2026-93965
nexus-mcp : injection de commandes via nexus_reauth (CVE-2026-94031)
nexus-mcp au commit aed0026e7ac1f23dc940e46e9fd3a2da6904f914 présente une injection de commandes à distance dans l'outil MCP nexus_reauth. L'exploitation publique est signalée par la source NVD.
Source : NVD — CVE-2026-94031
mcp-file-analyzer : traversée de répertoires dans analyze_csv_data (CVE-2026-94037)
mcp-file-analyzer est affecté par une traversée de répertoires à distance dans l'outil MCP analyze_csv_data, via le paramètre filename. Un exploit public est indiqué par la source NVD.
Source : NVD — CVE-2026-94037
ACE-MCP : contournement de confinement de chemin dans get_file_snippet (CVE-2026-94046)
ACE-MCP jusqu'à 4.10.8 expose une traversée de répertoires dans l'outil MCP get_file_snippet. Le contrôle isPathInsideProjectRoot est insuffisant car projectRootPath est contrôlable par le client. Un exploit public est signalé.
Source : NVD — CVE-2026-94046
cowork_bench pdf-tools-mcp : SSRF via le chemin de fichier PDF (CVE-2026-94051)
Le composant pdf-tools-mcp de cowork_bench permet une SSRF à distance par manipulation de pdf_file_path dans local_servers/pdf-tools-mcp/pdf_tools_mcp/server.py. La source NVD mentionne un exploit public.
Source : NVD — CVE-2026-94051
stable-baselines3 : désérialisation non sûre lors du chargement de modèles (CVE-2026-94093)
stable-baselines3 jusqu'à 2.9.0 est signalé comme affecté par une désérialisation non sûre dans les chemins PPO.load, load_replay_buffer et VecNormalize.load. La source indique une exploitation publique et relève une régression de durcisse…
Source : NVD — CVE-2026-94093
Incidents & menaces
8 alerte(s)Netcore NBR200V2 : série de vulnérabilités critiques exposant le routeur à l’exécution de commandes à distance
Sept CVE publiées dans la fenêtre affectent Netcore NBR200V2 1.3.241127.071246. Elles incluent plusieurs injections de commandes distantes dans des composants d’administration, de diagnostic, de restauration et de mise à niveau, ainsi que…
Source : NVD — CVE-2026-94095
GHSA-9vj4-6r95-2p6w : npx-test-ma980 déclenche calc.exe via un nom binaire npm piégé sous Windows
GitHub a classé npx-test-ma980@1.0.1 comme paquet npm malveillant. Une entrée bin contenant un métacaractère shell peut entraîner l’exécution non prévue de calc.exe sur Windows lors d’opérations npm globales ou npx.
Paquet npm malveillant npx-test-ma980 : exécution de commande Windows via un nom de binaire forgé
npx-test-ma980@1.0.1 a été classé comme malware. Son manifeste npm contient une entrée bin avec un métacaractère de shell ; sous Windows, cela peut provoquer l’exécution non attendue d’une commande lors de la génération ou de l’invocation…
Paquet PyPI malveillant py-venv-doctor : exfiltration des variables d’environnement
L’avis GitHub Advisory Database a été substantiellement mis à jour dans la fenêtre. Les versions 0.1.0 et 0.1.1 de py-venv-doctor sont classées comme malveillantes : le paquet exfiltre l’ensemble des variables d’environnement, y compris d’…
Paquet npm malveillant @siriusbeyond/utils : tentative de dependency confusion et exfiltration vers Telegram
@siriusbeyond/utils@99.0.0 a été signalé comme paquet npm malveillant. Sa version artificiellement élevée et son comportement sont décrits comme cohérents avec une attaque de dependency confusion contre un scope interne ; ses hooks d’insta…
Paquet npm malveillant siriusbeyond : reconnaissance d’hôte et exfiltration via Telegram et DNS
Le paquet npm siriusbeyond@1.0.0 a été publié comme malware dans la fenêtre. Il exécute automatiquement un script aux étapes preinstall et postinstall, collecte des informations d’hôte et de CI/cloud ainsi que des noms de variables corresp…
Paquet npm malveillant test1hh235 : sonde de dependency confusion vers une adresse IP codée en dur
test1hh235@99.99.99 a été publié comme malware. À l’installation, ses hooks npm effectuent une requête HTTP vers l’adresse IP 128.199.122.145 ; l’avis qualifie sa structure de sonde de reconnaissance pour une attaque de dependency confusio…
GHSA-qrfc-3762-c24w : test1hh235, paquet npm de reconnaissance pour dependency confusion
Le paquet npm test1hh235@99.99.99 a été classé comme code malveillant. À l’installation, il émet une balise HTTP vers une adresse IP codée en dur ; son nom et son numéro de version suggèrent une sonde de dependency confusion.