Les sujets à surveiller, en un regard.
79 alerte(s) répertoriée(s) pour 80 sujet(s) suivi(s). 13 sujet(s) en rouge, 6 en orange.
Shopify
Vérification incomplète
Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.
Wix
Recherche du sujet effectuée
Jusqu’au 2026-09-29T19:31:14+02:00, les recherches effectuées n’ont vérifié aucun avis de sécurité, correctif ou événement d’exploitation Wix répondant aux critères de la période. Cette synthèse est provisoire et ne couvre pas le reste de la journée.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Solocal
Recherche du sujet effectuée
La recherche web dédiée n’a identifié aucun avis de sécurité, correctif, vulnérabilité ou événement d’exploitation concernant Solocal, daté de l’intervalle demandé. La seule page récente repérée à propos de Solocal traite d’une clôture d’injonction de la CNIL, publiée le 24 septembre 2026, hors période et non liée à une vulnérabilité.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Craft CMS
Recherche du sujet effectuée
La recherche dédiée sur Craft CMS a été effectuée pour l’intervalle demandé. Aucun nouvel avis, correctif, événement d’exploitation ou changement substantiel daté dans cet intervalle n’a été vérifié ; le candidat fourni concerne une fiche CVE publiée le 23 septembre et sa mise à jour NVD du 29 septembre ne suffit pas à établir un nouvel événement de sécurité pendant la période.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Ghost
Vérification incomplète
Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.
Strapi
Recherche du sujet effectuée
Recherche effectuée pour Strapi sur l’intervalle demandé, jusqu’au 2026-09-29T19:31:14+02:00. Aucune nouvelle vulnérabilité, aucun avis/correctif de sécurité ni changement substantiel daté de cet intervalle n’a été identifié dans les sources consultées; les avis Strapi repérés sont antérieurs à la période.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Directus
Recherche du sujet effectuée
Recherche web dédiée effectuée pour Directus sur l’intervalle demandé. Les avis Directus/GitHub retrouvés dans les résultats sont datés d’avant le 2026-09-29; aucun élément vérifié comme nouveau ou substantiellement mis à jour dans l’intervalle n’est retenu. La recherche ne permet pas d’affirmer l’absence de toute nouveauté sur le Web.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
OpenCart
Recherche du sujet effectuée
La recherche web dédiée à OpenCart n’a pas identifié de vulnérabilité nouvelle, d’avis ou correctif de sécurité, d’exploitation ni de changement substantiel dont la date soit vérifiable dans l’intervalle demandé, du 2026-09-29T00:00:00+02:00 inclus au 2026-09-29T19:31:14+02:00 exclu. La vérification est provisoire jusqu’à cette borne et ne couvre pas les heures restantes de la journée.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
cPanel
Recherche du sujet effectuée
Recherche dédiée effectuée pour cPanel sur l’intervalle du 2026-09-29T00:00:00+02:00 inclus au 2026-09-29T19:31:14+02:00 exclu. Les résultats consultés signalent un correctif de sécurité cPanel attendu le 29 septembre, mais les sources disponibles ne le confirment pas comme publié avant la borne de fin et ne donnent ni identifiants de vulnérabilité ni avis daté de cette période; aucun item vérifiable n’est donc retenu.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Ruby
Vérification incomplète
La recherche a été effectuée pour Ruby et son écosystème. Aucun avis ou changement substantiel publié dans l’intervalle demandé n’a pu être confirmé; les deux candidats ont une date de mise à jour NVD dans l’intervalle, mais les éléments consultés ne permettent pas de déterminer si cette mise à jour correspond à un changement de sécurité substantiel.
Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.
Bun
Recherche du sujet effectuée
Niveau relevé : Moyenne
La recherche a relevé une nouvelle fiche publiée pendant l’intervalle : CVE-2026-102414 concerne `pbkdf2` et mentionne un chemin de repli utilisé dans certaines conditions avec Bun. Aucun avis de sécurité Bun distinct n’a été établi dans les résultats consultés; la fiche NVD modifiée fournie correspond au même événement et n’apporte pas de changement substantiel distinct.
Le fallback JavaScript de pbkdf2 peut bloquer la boucle d’événements
Le fallback JavaScript de pbkdf2 peut recalculer un HMAC coûteux à chaque itération lorsqu’un mot de passe dépasse la taille de bloc du condensat, ce qui peut bloquer la boucle d’événements. L’avis indique que Node.js 0.12 et versions ultérieures ne sont pas affectés dans l’usage normal; une limite raisonnable de longueur de mot de passe réduit également le risque.
Action recommandée : Mettre à jour pbkdf2 lorsqu’un correctif est disponible et maintenir une limite de longueur raisonnable; vérifier particulièrement les environnements utilisant le fallback ou un import direct.
Deno
Recherche du sujet effectuée
Niveau relevé : Moyenne
Un candidat pertinent a été retenu : CVE-2026-102414 concerne le fallback JavaScript de `pbkdf2` utilisé dans certaines configurations sous Deno. La consultation des avis de sécurité publics de Deno n’a pas fait apparaître d’avis Deno distinct daté de l’intervalle demandé.
Le fallback JavaScript de pbkdf2 peut bloquer la boucle d’événements
Le fallback JavaScript de pbkdf2 peut recalculer un HMAC coûteux à chaque itération lorsqu’un mot de passe dépasse la taille de bloc du condensat, ce qui peut bloquer la boucle d’événements. L’avis indique que Node.js 0.12 et versions ultérieures ne sont pas affectés dans l’usage normal; une limite raisonnable de longueur de mot de passe réduit également le risque.
Action recommandée : Mettre à jour pbkdf2 lorsqu’un correctif est disponible et maintenir une limite de longueur raisonnable; vérifier particulièrement les environnements utilisant le fallback ou un import direct.
Go
Recherche du sujet effectuée
Recherche dédiée effectuée pour Go (langage et écosystème Go), sur la période demandée. Les résultats consultés n’ont fourni aucun avis ou événement de sécurité vérifiable comme daté entre 2026-09-29T00:00:00+02:00 inclus et 2026-09-29T19:31:14+02:00 exclu ; cela ne permet pas de conclure à l’absence de nouveautés sur l’ensemble du Web.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Kotlin
Recherche du sujet effectuée
La recherche dédiée à Kotlin a été effectuée pour l’intervalle demandé. Le candidat CVE-2026-61695 concerne Wire, mais sa publication est antérieure au 2026-09-29; les éléments consultés ne permettent pas d’établir que la mise à jour NVD du 2026-09-29 correspond à un changement substantiel durant l’intervalle. Aucun item n’est donc retenu.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Electron
Recherche du sujet effectuée
Niveau relevé : Élevée
Dans l’intervalle demandé, quatre avis de sécurité Electron correspondant aux CVE-2026-102673 à CVE-2026-102676 ont été publiés, selon les horodatages NVD fournis et vérifiés par recherche. Les fiches décrivent des problèmes de restrictions sandbox, de lecture inter-origines via certains protocoles et d’intégration Node.js dans les Web Workers; synthèse provisoire arrêtée à 2026-09-29T19:31:14+02:00.
Electron : restrictions sandbox non héritées par certaines fenêtres
Dans Electron, une fenêtre ouverte depuis une iframe sandboxée pouvait ne pas hériter des restrictions HTML de celle-ci et obtenir l’origine complète de l’application. Les applications concernées doivent appliquer la version corrigée correspondant à leur branche; le risque décrit vise celles qui intègrent du contenu non fiable dans ces iframes.
Action recommandée : Mettre à jour Electron vers la version corrigée de la branche utilisée; éviter d’intégrer du contenu non fiable dans des iframes sandboxées vulnérables.
Electron : fenêtres ouvertes sans héritage des restrictions sandbox
Des fenêtres ouvertes depuis un document de premier niveau sandboxé pouvaient ne pas hériter de ses restrictions et obtenir l’origine complète de l’application Electron. La correction est disponible dans les versions indiquées; la source précise que les applications bloquant ces popups avec `setWindowOpenHandler` ne sont pas concernées.
Action recommandée : Mettre à jour Electron vers la version corrigée de la branche utilisée ou bloquer les popups avec `setWindowOpenHandler`.
Electron : lecture inter-origines de réponses de protocoles personnalisés
Dans certaines configurations Electron, des réponses servies par des protocoles personnalisés pouvaient rester lisibles par script depuis d’autres origines malgré l’absence de `corsEnabled`. Le correctif complète celui de CVE-2026-70604; la source limite l’exposition aux applications qui exposent ce type de protocole et chargent du contenu non fiable dans la même session.
Action recommandée : Mettre à jour Electron vers la version corrigée de la branche utilisée et vérifier l’exposition des protocoles personnalisés aux contenus non fiables.
Electron : restrictions d’intégration Node.js contournables dans les Web Workers d’un webview
Un webview Electron peut activer l’intégration Node.js dans ses Web Workers malgré les restrictions définies par l’application hôte non sandboxée, ce qui expose du contenu non fiable à des privilèges non prévus. Mettre à jour vers une des versions corrigées correspondant à la branche utilisée; l’avis indique que les applications sans balise webview concernée ou dont l’hôte est sandboxé ne sont pas affectées.
Action recommandée : Mettre à jour Electron vers une version corrigée de la branche utilisée; vérifier la configuration des webviews et le sandbox de l’hôte.
jQuery
Recherche du sujet effectuée
Recherche effectuée pour jQuery sur l’intervalle demandé. Les avis GitHub consultés pour le projet jQuery renvoient à des avis publiés en 2020; aucun avis ou événement de sécurité jQuery daté de la période n’a été vérifié dans les sources consultées. Le candidat fourni concerne l’extension WordPress Ultimate Member, et non jQuery; sa mise à jour NVD indiquée date du 2026-09-28, avant le début de l’intervalle.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Laravel
Recherche du sujet effectuée
La recherche dédiée a trouvé des avis pertinents pour Laravel et son intégration MongoDB, mais les sources consultées les datent du 10 septembre 2026. Pour les quatre candidats, la seule date dans l’intervalle fourni est une mise à jour NVD; les éléments consultés ne permettent pas d’établir qu’elle correspond à un changement substantiel de sécurité survenu pendant cet intervalle. Aucun item n’est donc retenu pour cette synthèse provisoire arrêtée au 2026-09-29T19:31:14+02:00.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Svelte
Recherche du sujet effectuée
La recherche dédiée sur Svelte et SvelteKit n’a identifié aucun nouvel avis, correctif de sécurité ou changement substantiel dont la date soit vérifiable dans l’intervalle demandé, du 2026-09-29T00:00:00+02:00 inclus au 2026-09-29T19:31:14+02:00 exclu. Les avis de sécurité Svelte et SvelteKit repérés dans les pages consultées sont antérieurs à cet intervalle; cette synthèse ne préjuge pas des heures restantes de la journée.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Symfony
Recherche du sujet effectuée
Recherche dédiée effectuée pour Symfony sur l’intervalle demandé. Aucun avis, correctif ou autre événement de sécurité daté dans cet intervalle n’a été vérifié dans les sources consultées; cette synthèse est provisoire jusqu’à la borne de fin indiquée et ne couvre pas les heures restantes de la journée.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Flask
Recherche du sujet effectuée
Pour l’intervalle du 2026-09-29T00:00:00+02:00 au 2026-09-29T19:31:14+02:00 exclu, la recherche dédiée dans les avis de sécurité Flask sur GitHub, les avis publiés pour Flask et les pages de versions du projet n’a fait apparaître aucun nouvel avis, correctif ou changement de sécurité daté de cette période. Les avis trouvés concernent des dates antérieures à la borne de début et sont donc exclus.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Django
Recherche du sujet effectuée
Recherche web effectuée pour Django sur l’intervalle du 2026-09-29T00:00:00+02:00 inclus au 2026-09-29T19:31:14+02:00 exclu. Les résultats consultés n’ont pas fait apparaître d’avis, de correctif ou d’autre événement de sécurité Django vérifiable comme daté dans cet intervalle ; ils incluaient notamment des avis antérieurs, hors période. Cette synthèse est provisoire et ne couvre pas les heures postérieures à la borne de fin.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
FastAPI
Recherche du sujet effectuée
Recherche dédiée effectuée pour FastAPI sur l’intervalle demandé. Les sources consultées n’ont pas fait apparaître de vulnérabilité, d’avis de sécurité, de correctif de sécurité ou de changement substantiel FastAPI daté dans cet intervalle; cette synthèse provisoire ne couvre pas les heures suivant 19:31:14 +02:00.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Express
Recherche du sujet effectuée
Niveau relevé : Critique
La recherche sur l’intervalle demandé a relevé sept avis GitHub datés du 29 septembre 2026 concernant des paquets npm malveillants qui usurpent le nom ou l’identité d’Express, ou ciblent son écosystème. Les candidats CVE-2026-16231 et CVE-2026-19397 ne sont pas retenus : les dates de publication des vulnérabilités sont antérieures à l’intervalle, et la seule mise à jour NVD indiquée ne démontre pas un changement substantiel dans celui-ci; l’avis hardhat-zet est hors sujet, tout comme l’avis ASUS Control Center Express Agent, qui concerne un produit distinct. Un avis publié pendant l’intervalle signale un paquet npm malveillant nommé xeprews, qui usurpe Express. Il ne s’agit pas d’une vulnérabilité du projet Express lui-même.
Paquet npm malveillant hardhat-zet, sans lien établi avec Express
L’avis signale hardhat-zet@2.0.1 comme paquet npm malveillant, sans lien établi avec le framework Express : son nom cible l’écosystème Hardhat, tandis que son code et ses métadonnées sont incohérents. Évitez ce paquet et retirez-le des dépendances si présent; aucun correctif légitime n’est indiqué.
Action recommandée : Bloquer hardhat-zet@2.0.1, vérifier les installations et examiner les postes ou environnements qui l’auraient chargé.
Script de préinstallation malveillant dans le paquet npm exprdd
L’avis indique que exprdd@5.2.1 utilise un script de préinstallation pour récupérer un script JavaScript distant et l’exécuter avec Node.js. Ne pas installer cette version; si l’installation a eu lieu, traiter la machine de développement comme potentiellement compromise.
Action recommandée : Ne pas installer exprdd@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets auxquels le processus d’installation pouvait accéder.
Script de préinstallation malveillant dans le paquet npm express-javascript
L’avis signale que express-javascript@5.2.1 usurpe l’identité d’Express et exécute un script distant durant la préinstallation. Ne pas installer cette version; si elle a été installée, traiter la machine de développement comme potentiellement compromise.
Action recommandée : Ne pas installer express-javascript@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets potentiellement exposés.
Script de préinstallation malveillant dans le paquet npm express-nodejs
L’avis décrit express-nodejs@5.2.1 comme un paquet usurpant Express dont le hook de préinstallation exécute un script distant avec Node.js. Ne pas installer cette version; si elle a été installée, considérer l’environnement d’installation comme potentiellement compromis.
Action recommandée : Ne pas installer express-nodejs@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets potentiellement exposés.
Script de préinstallation malveillant dans le paquet npm exprrdd
L’avis signale que exprrdd@5.2.1 dissimule un script de préinstallation qui récupère du JavaScript distant et le transmet à Node.js. Ne pas installer cette version; si elle a été installée, traiter la machine de développement comme potentiellement compromise.
Action recommandée : Ne pas installer exprrdd@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets potentiellement exposés.
Paquet npm malveillant exptred usurpant Express
L’avis signale que exptred@5.2.1 usurpe l’identité d’Express et exécute du code JavaScript distant à l’installation. N’installez pas ce paquet ; retirez-le des dépendances et vérifiez les machines concernées.
Action recommandée : Supprimer exptred@5.2.1 et rechercher toute exécution de son script d’installation sur les postes concernés.
Paquet npm exptrdd malveillant usurpant Express
L’avis signale exptrdd@5.2.1 comme paquet npm malveillant qui imite Express et lance du code distant à l’installation. Ne l’installez pas; retirez-le s’il est présent et examinez les systèmes où son script a pu s’exécuter.
Action recommandée : Bloquer exptrdd@5.2.1; rechercher les installations et examiner les systèmes concernés.
Paquet npm malveillant exptredd usurpant Express
L’avis signale que exptredd@5.2.1 imite Express et exécute du JavaScript téléchargé depuis une source tierce pendant l’installation. Retirez cette dépendance et examinez les systèmes où son installation a été lancée.
Action recommandée : Supprimer exptredd@5.2.1 et rechercher toute exécution de son script d’installation sur les postes concernés.
Paquet npm malveillant xeprews usurpant Express
L’avis signale que xeprews@5.2.1 usurpe l’identité d’Express et lance du JavaScript distant pendant l’installation npm. Retirez le paquet et examinez les hôtes où le script d’installation a pu être exécuté.
Action recommandée : Supprimer xeprews@5.2.1 et rechercher toute exécution de son script d’installation sur les postes concernés.
NestJS
Recherche du sujet effectuée
Niveau relevé : Élevée
La fiche NVD fournie place la publication de CVE-2026-102281 dans l’intervalle lorsqu’elle est convertie en heure +02:00. L’avis GitHub consulté décrit le même problème; aucun autre événement NestJS daté de l’intervalle n’a été établi par les résultats consultés.
Un motif imbriqué peut arrêter certains microservices NestJS
Une structure profondément imbriquée dans le motif d’un message peut provoquer une erreur de pile non interceptée et arrêter un microservice NestJS utilisant TCP ou RabbitMQ. Les versions corrigées sont 11.2.4 et 12.0.2; les autres transports ne sont pas concernés selon la fiche fournie.
Action recommandée : Mettre à jour NestJS vers 11.2.4 ou 12.0.2; limiter l’accès aux transports TCP et RabbitMQ aux producteurs de confiance.
MySQL
Recherche du sujet effectuée
La recherche dédiée a vérifié les avis de sécurité MySQL ainsi que les deux candidats. Aucun événement de sécurité nouveau ou changement substantiel concernant MySQL n’a pu être établi dans l’intervalle demandé; les deux candidats sont exclus pour les motifs précisés ci-dessous.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
PostgreSQL
Recherche du sujet effectuée
La recherche dédiée sur PostgreSQL et les avis du projet n’a fait ressortir aucun nouvel avis ou correctif PostgreSQL daté de l’intervalle demandé. Les deux candidats ont été examinés et exclus : l’un concerne Cloud Foundry UAA et précise que PostgreSQL n’est pas affecté ; l’autre porte sur DBHub, et sa modification NVD ne suffit pas à établir un événement substantiel dans l’intervalle.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
MongoDB
Recherche du sujet effectuée
La recherche dédiée a vérifié les neuf candidats MongoDB. Aucun ne peut être retenu comme nouveauté ou changement substantiel daté dans l’intervalle demandé : les CVE concernées étaient déjà publiées le 10 septembre 2026, et les sources consultées ne confirment pas que les seules mises à jour NVD du 29 septembre correspondent à un changement substantiel survenu pendant la période. Cette synthèse couvre uniquement la borne de recherche indiquée.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Redis
Recherche du sujet effectuée
Aucune vulnérabilité, aucun correctif ni avis de sécurité Redis daté de l’intervalle demandé n’a été identifié dans les sources consultées. Le candidat fourni concerne ntopng, pas Redis ; la mention de clés Redis dans la description ne fait pas de l’avis une vulnérabilité Redis.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Caddy
Recherche du sujet effectuée
La recherche web dédiée a été effectuée pour Caddy sur l’intervalle demandé, jusqu’au 2026-09-29T19:31:14+02:00. Les avis Caddy repérés dans les résultats consultés sont antérieurs à cette période; aucune nouveauté datée de l’intervalle n’a pu être vérifiée.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
SvelteKit
Recherche du sujet effectuée
La recherche dédiée a consulté les avis de sécurité GitHub du projet SvelteKit et recherché des avis/CVE associés. Aucun avis ou événement de sécurité SvelteKit daté de l’intervalle demandé n’a été vérifié dans les sources consultées; cela ne constitue pas une affirmation d’absence exhaustive sur tout le Web. Les avis repérés dans les résultats sont antérieurs à la borne de début et ne sont donc pas retenus.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Babel
Recherche du sujet effectuée
Recherche web dédiée effectuée pour Babel. Les avis Babel trouvés dans les sources consultées sont antérieurs à l’intervalle demandé; aucun nouvel avis, correctif, événement d’exploitation ou changement substantiel daté entre 2026-09-29T00:00:00+02:00 inclus et 2026-09-29T19:31:14+02:00 exclu n’a été vérifié. Cette synthèse est provisoire et ne couvre pas le reste de la journée.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Elasticsearch
Recherche du sujet effectuée
La recherche web dédiée a été effectuée pour l’intervalle demandé. Aucun avis ou correctif de sécurité Elasticsearch nouvellement daté de cette période n’a été vérifié dans les résultats consultés ; les avis Elastic visibles dans les annonces consultées étaient datés du 25 septembre 2026 ou d’avant.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
RabbitMQ
Recherche du sujet effectuée
Niveau relevé : Élevée
Une nouvelle vulnérabilité NestJS affectant notamment le transport RabbitMQ a été publiée pendant l’intervalle vérifié. Les candidats portant sur des CVE RabbitMQ publiées avant cette période ne sont pas retenus : les informations fournies signalent une mise à jour NVD le 29 septembre, sans établir qu’elle correspond à un changement substantiel.
Un motif imbriqué peut arrêter certains microservices NestJS
Une structure profondément imbriquée dans le motif d’un message peut provoquer une erreur de pile non interceptée et arrêter un microservice NestJS utilisant TCP ou RabbitMQ. Les versions corrigées sont 11.2.4 et 12.0.2; les autres transports ne sont pas concernés selon la fiche fournie.
Action recommandée : Mettre à jour NestJS vers 11.2.4 ou 12.0.2; limiter l’accès aux transports TCP et RabbitMQ aux producteurs de confiance.
Memcached
Recherche du sujet effectuée
Synthèse provisoire jusqu’au 2026-09-29T19:31:14+02:00 exclu : aucune nouvelle vulnérabilité, aucun correctif/avis de sécurité ni changement substantiel concernant Memcached daté de l’intervalle n’a été identifié dans les sources consultées. Les avis repérés pour Memcached sont antérieurs à la période, notamment l’avis Ubuntu du 2026-09-21 et l’avis Debian du 2026-09-23 ; cette vérification ne préjuge pas du reste de la journée.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
GraphQL
Recherche du sujet effectuée
Niveau relevé : Faible
Un avis GitLab pertinent pour GraphQL a été publié pendant l’intervalle : CVE-2026-4523 concerne la lecture non autorisée de traces CI/CD et dispose de versions correctives identifiées. Les autres candidats examinés correspondent à des vulnérabilités publiées antérieurement; leur seule mise à jour NVD pendant l’intervalle ne démontre pas un changement substantiel pertinent sur cette période.
GitLab : lecture non autorisée de traces CI/CD via GraphQL
Une vérification incorrecte des autorisations dans l’API GraphQL de GitLab pouvait permettre, sous certaines conditions, à un utilisateur non authentifié de lire le contenu de traces de tâches CI/CD contenant des valeurs de variables sensibles. Les versions affectées commencent à 15.11 et sont antérieures aux versions correctives indiquées; mettez GitLab CE/EE à niveau vers une version corrigée.
Action recommandée : Mettre à niveau GitLab CE/EE vers une version corrigée de la branche utilisée.
WooCommerce
Recherche du sujet effectuée
Recherche effectuée pour WooCommerce sur l’intervalle demandé, jusqu’au 2026-09-29T19:31:14+02:00. Aucun avis, correctif ou événement de sécurité vérifié comme nouveau ou substantiellement modifié dans cet intervalle. Les mises à jour NVD signalées pour quatre candidats ne précisent pas de changement substantiel; le cinquième candidat a été mis à jour avant le début de la période.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Simple:Press
Recherche du sujet effectuée
La recherche dédiée à Simple:Press (simplepress) n’a identifié aucun avis, correctif, nouvelle vulnérabilité, signalement d’exploitation ou changement substantiel daté du 2026-09-29 entre 00:00:00+02:00 et 19:31:14+02:00. Les résultats consultés concernent des informations antérieures à cette période; cette synthèse est provisoire et ne couvre pas les heures restantes de la journée.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Docker
Recherche du sujet effectuée
Jusqu’au 2026-09-29T19:31:14+02:00, la recherche n’a identifié aucun nouvel avis ou événement de sécurité vérifié concernant Docker. Le candidat CVE-2026-82973 concerne psyb0t/docker-mailbox, et non le projet ou produit Docker; les autres candidats ne portent pas sur Docker.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Kubernetes
Recherche du sujet effectuée
Le candidat concerne une vulnérabilité Submariner publiée le 2026-08-18. Les sources consultées ne confirment pas de nouvel avis, correctif ou changement substantiel daté dans l’intervalle demandé ; la seule indication fournie pour le 2026-09-29 est une mise à jour NVD, sans détail permettant d’établir qu’elle constitue un événement de sécurité nouveau.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Linux (noyau)
Recherche du sujet effectuée
Niveau relevé : Gravité à préciser
La recherche dédiée a identifié une publication Linux pertinente dans l’intervalle : CVE-2026-98164, concernant le suivi des écritures dans KVM. Les autres candidats ont été examinés et écartés de ce bulletin, notamment parce qu’ils ne concernent pas Linux ou que les éléments fournis n’établissent pas un changement substantiel dans l’intervalle. Dans la période vérifiée, les sources fournies établissent un correctif Linux concernant le suivi d’écriture dans KVM x86 et un avis Debian de mise à jour de sécurité du noyau. L’avis Debian fourni ne détaille pas les CVE ni les versions concernées.
Linux KVM x86 : vérification du suivi des écritures entre espaces d’adressage
Une correction du noyau Linux corrige un défaut de suivi des écritures KVM x86 lorsque des espaces d’adressage différents sont utilisés avec SMM. Sans cette vérification, une page d’ombre peut être marquée à tort comme non synchronisée et provoquer un BUG dans `pte_list_remove()` ; la source fournie ne précise ni versions affectées ni versions corrigées.
Action recommandée : Installer une version du noyau intégrant la correction dès qu’elle est disponible ; la source fournie ne précise pas de version corrigée.
DSA-6528-1 — mise à jour de sécurité du noyau Linux
Debian a publié un correctif de sécurité du noyau Linux pour plusieurs vulnérabilités susceptibles d’entraîner une élévation de privilèges, un déni de service ou une divulgation d’informations. L’avis fourni ne précise ni les CVE concernées ni les versions corrigées.
Action recommandée : Installer les mises à jour de sécurité Debian applicables au noyau Linux.
Debian
Recherche du sujet effectuée
Niveau relevé : Gravité à préciser
Les avis Debian fournis identifient, au 29 septembre 2026, une mise à jour du noyau Linux, deux vulnérabilités de Swift et quatre vulnérabilités de Glance. Les avis sont datés du jour sans heure précise ; aucune heure de publication à l’intérieur de la borne n’a pu être établie à partir des éléments consultés. La modification NVD de CVE-2024-44986 porte sur une fiche publiée antérieurement et ne constitue pas, d’après les éléments disponibles, une nouvelle faille ou un changement substantiel pertinent pour cet intervalle.
DSA-6528-1 — mise à jour de sécurité du noyau Linux
Debian a publié un correctif de sécurité du noyau Linux pour plusieurs vulnérabilités susceptibles d’entraîner une élévation de privilèges, un déni de service ou une divulgation d’informations. L’avis fourni ne précise ni les CVE concernées ni les versions corrigées.
Action recommandée : Installer les mises à jour de sécurité Debian applicables au noyau Linux.
CVE-2026-71191 — contournement d’autorisation dans Swift S3API
CVE-2026-71191 concerne un contournement des contrôles d’accès S3 dans le middleware S3API de Swift, lié à des en-têtes de contrôle Swift transmis par le client et à la signature de certains en-têtes SigV4. L’avis Debian fourni indique qu’une mise à jour de sécurité corrige le problème, mais ne donne pas la version corrigée.
Action recommandée : Installer la mise à jour Debian de Swift correspondant à DLA-4801-1.
CVE-2026-97149 — copie d’objet non autorisée dans Swift
CVE-2026-97149 concerne une divulgation d’informations dans Swift : un détenteur d’une URL temporaire PUT pouvait ajouter un en-tête X-Copy-From pour copier un autre objet du même compte. Selon l’avis Debian fourni, les requêtes concernées reçoivent désormais une réponse HTTP 400 ; la version corrigée n’est pas précisée.
Action recommandée : Installer la mise à jour Debian de Swift correspondant à DLA-4801-1.
CVE-2026-71196 — SSRF dans Glance
CVE-2026-71196 fait partie de trois vulnérabilités SSRF apparentées signalées dans Glance, concernant notamment l’import par téléchargement Web et les API d’emplacement HTTP des images. La description Debian fournie indique qu’un utilisateur authentifié pouvait atteindre des URL internes, mais ne permet pas d’attribuer à cette CVE un mécanisme précis parmi ceux décrits pour l’ensemble des trois failles.
Action recommandée : Installer la mise à jour Debian de Glance correspondant à DLA-4800-1.
CVE-2026-71197 — SSRF dans Glance
CVE-2026-71197 fait partie de trois vulnérabilités SSRF apparentées signalées dans Glance, concernant notamment l’import par téléchargement Web et les API d’emplacement HTTP des images. La description Debian fournie indique qu’un utilisateur authentifié pouvait atteindre des URL internes, mais ne permet pas d’attribuer à cette CVE un mécanisme précis parmi ceux décrits pour l’ensemble des trois failles.
Action recommandée : Installer la mise à jour Debian de Glance correspondant à DLA-4800-1.
CVE-2026-71198 — SSRF dans Glance
CVE-2026-71198 fait partie de trois vulnérabilités SSRF apparentées signalées dans Glance, concernant notamment l’import par téléchargement Web et les API d’emplacement HTTP des images. La description Debian fournie indique qu’un utilisateur authentifié pouvait atteindre des URL internes, mais ne permet pas d’attribuer à cette CVE un mécanisme précis parmi ceux décrits pour l’ensemble des trois failles.
Action recommandée : Installer la mise à jour Debian de Glance correspondant à DLA-4800-1.
CVE-2026-77648 — contournement de filtrage URI dans Glance
CVE-2026-77648 concerne l’ancienne API /v2/tasks de Glance : des tâches d’import de type import pouvaient contourner les restrictions appliquées aux URI d’import modernes et provoquer des requêtes vers des URL internes. L’avis Debian fourni indique que les URI de l’ancienne API sont désormais soumises aux mêmes validations ; la version corrigée n’est pas précisée.
Action recommandée : Installer la mise à jour Debian de Glance correspondant à DLA-4800-1.
Alpine Linux
Recherche du sujet effectuée
La recherche dédiée à Alpine Linux sur la période du 2026-09-29T00:00:00+02:00 au 2026-09-29T19:31:14+02:00 n’a fait ressortir aucun avis de sécurité, correctif ou autre événement admissible daté de cet intervalle dans les sources consultées. Il s’agit d’une synthèse provisoire arrêtée à la borne indiquée, et non d’une conclusion sur le reste de la journée.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Apache HTTP Server
Recherche du sujet effectuée
Dans les sources consultées pour Apache HTTP Server, aucune nouvelle vulnérabilité, aucun correctif ou avis de sécurité ni changement substantiel daté de la période demandée n’a été identifié. Le candidat CVE-2026-93302 concerne wolfSSL, et non Apache HTTP Server : la mention d’Apache httpd décrit seulement une configuration de compilation potentiellement concernée par le problème wolfSSL.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Nginx
Recherche du sujet effectuée
Niveau relevé : Critique
Deux vulnérabilités de Nginx Proxy Manager ont été publiées pendant l’intervalle : des tentatives illimitées sur les points d’authentification (CVE-2026-102334) et un contrôle d’autorisation insuffisant sur advanced_config (CVE-2026-102335). Les avis nginx.org consultés ne signalent pas de nouvel avis nginx daté de cet intervalle.
Nginx Proxy Manager : tentatives illimitées sur les points d’authentification
Nginx Proxy Manager jusqu’à la version 2.16.0 ne limite pas suffisamment les tentatives sur ses points d’authentification, ce qui peut permettre à un attaquant non authentifié de deviner des identifiants et d’obtenir une session. Le correctif n’est pas établi par les sources consultées ; vérifier les avis du projet et mettre à jour dès qu’une version corrigée est disponible.
Action recommandée : Vérifier l’exposition de Nginx Proxy Manager et suivre l’avis du projet pour appliquer une version corrigée dès sa publication ; limiter l’accès à l’interface d’administration entre-temps.
Nginx Proxy Manager : autorisation insuffisante sur advanced_config
Dans Nginx Proxy Manager jusqu’à la version 2.16.0, des utilisateurs non administrateurs disposant de permissions de gestion peuvent fournir des directives nginx via le champ advanced_config. Selon la configuration injectée, cela peut permettre de servir des fichiers ou de modifier le routage des hôtes concernés ; le correctif n’est pas établi par les sources consultées.
Action recommandée : Vérifier les comptes disposant de permissions de gestion et suivre l’avis du projet pour appliquer une version corrigée dès sa publication ; limiter l’accès à l’interface d’administration.
PHP
Recherche du sujet effectuée
Niveau relevé : Critique
Recherche dédiée effectuée pour PHP et PHP-FPM sur l’intervalle du 2026-09-29T00:00:00+02:00 au 2026-09-29T19:31:14+02:00. Aucune nouvelle vulnérabilité, publication de correctif ou évolution substantielle correspondant à ce sujet et à cette période n’a été vérifiée. Les avis PHP trouvés étaient datés du 2026-09-24, hors période; le candidat PrestaShop concerne un module tiers, pas une vulnérabilité du projet PHP. Trois nouvelles vulnérabilités publiées dans l’intervalle ont été retenues : une dans la bibliothèque PHP Flysystem et deux dans l’extension Joomla Balbooa Forms. Les autres candidats sont des mises à jour administratives de fiches portant sur des vulnérabilités antérieures, sans élément fourni établissant un changement substantiel daté de l’intervalle. Aucun candidat ne documente une nouveauté, un correctif, un avis de sécurité, une exploitation ou un changement substantiel concernant PHP dans l’intervalle demandé. Les dates de publication des CVE sont antérieures à la période; les mises à jour NVD fournies sont également antérieures à la borne de début ou à la période visée. Aucun candidat ne permet d’établir une vulnérabilité, un correctif ou un changement substantiel concernant PHP lui-même dans l’intervalle demandé. Les fiches NVD fournies concernent des produits tiers ; leur seule date de mise à jour ne suffit pas à prouver un événement de sécurité substantiel pendant la période. Aucun candidat du lot ne concerne une vulnérabilité de PHP ou de PHP-FPM lui-même. Les références à des fichiers PHP ou à du code PHP apparaissent dans des vulnérabilités de produits distincts, hors du sujet demandé. Un problème affectant la bibliothèque PHP Flysystem est rapporté dans la période : des chemins contenant de l’UTF-8 mal formé et des caractères de contrôle peuvent…
Exécution de code à distance dans Balbooa Forms pour Joomla
CVE-2026-102425 concerne Balbooa Forms pour Joomla : une injection de valeur de champ dans le traitement PHP après soumission d’un formulaire peut conduire à une exécution de code à distance sans authentification. Le candidat NVD indique que la faille touche les versions antérieures à 2.4.3.4 ; mettez à jour vers cette version ou une version ultérieure.
Action recommandée : Mettre à jour Balbooa Forms vers la version 2.4.3.4 ou ultérieure.
Balbooa Forms : divulgation de fichiers locaux par traversée de chemin
Balbooa Forms peut accepter des chemins de fichiers contrôlés par un invité et joindre des fichiers locaux à la réponse automatique d’un formulaire. Si les options de réponse automatique et de pièces jointes sont activées, un attaquant peut obtenir par courriel des fichiers lisibles par le processus Joomla ; les versions antérieures à 2.4.3.4 sont indiquées comme concernées.
Action recommandée : Mettre à jour Balbooa Forms vers une version corrigée dès qu’elle est disponible ; désactiver les options de réponse automatique et de pièces jointes si nécessaire.
CVE-2026-102601 : séquences ANSI trompeuses dans les chemins Flysystem
Flysystem présente une validation insuffisante de certains chemins contenant des séquences UTF-8 mal formées et des caractères de contrôle. Ces noms peuvent ensuite afficher des séquences ANSI trompeuses dans les listes de fichiers consultées par un administrateur; la correction est disponible dans la version 3.35.3.
Action recommandée : Mettre à niveau Flysystem vers la version 3.35.3 ou ultérieure.
WordPress
Vérification incomplète
Niveau relevé : Élevée
Deux informations de sécurité WordPress datées de la période ont été retenues : la publication NVD de CVE-2026-96326 et la note de version SupportCandy 3.5.4 signalant des corrections de sécurité. Les modifications NVD des autres CVE candidates n’ont pas fourni, dans les éléments consultés, de preuve d’un changement substantiel de sécurité dans l’intervalle ; elles ne sont donc pas traitées comme de nouvelles informations de sécurité. Aucune vulnérabilité nouvelle, aucun correctif ou avis de sécurité, aucune exploitation ni aucun changement substantiel daté dans l’intervalle n’est établi par les éléments fournis. Les candidats sont des fiches NVD publiées avant la période ; leur seule mise à jour horodatée le 2026-09-29 ne démontre pas un changement substantiel. Les candidats sont des modifications de fiches NVD intervenues pendant l’intervalle, mais les éléments fournis ne montrent pas qu’elles correspondent à un changement substantiel de sécurité. Aucune vulnérabilité nouvelle, aucun correctif ou avis de sécurité, aucune exploitation ni aucun changement substantiel n’est donc vérifiable à partir de ce lot. Une nouvelle fiche NVD publiée dans l’intervalle signale une XSS stockée non authentifiée dans HT Contact Form. Les autres candidats concernent des CVE déjà publiées ; les éléments fournis ne documentent pas de changement substantiel daté dans l’intervalle.
XSS stockée non authentifiée dans HT Contact Form pour WordPress
HT Contact Form – Drag & Drop Form Builder for WordPress présente une faille de XSS stockée exploitable sans authentification via le champ Rich Text Editor. Les versions jusqu’à 2.10.2 inclus sont concernées ; aucune version corrigée ni mesure de contournement n’est précisée dans les éléments fournis.
Action recommandée : Mettre à jour le plugin dès qu’une version corrigée est disponible ; en attendant, évaluer la désactivation du plugin ou du champ Rich Text Editor.
PrestaShop
Recherche du sujet effectuée
Niveau relevé : Critique
Dans l’intervalle vérifié jusqu’au 2026-09-29T19:31:14+02:00, la recherche a relevé la publication de CVE-2026-85520, concernant le module PrestaShop gmfeed. Cette synthèse est provisoire et ne couvre pas le reste de la journée.
CVE-2026-85520 — écriture arbitraire de fichiers dans le module gmfeed PrestaShop
Le module Google Merchant Center Feed (gmfeed) de PrestaShop présente une écriture arbitraire de fichier non authentifiée via feed.php, pouvant mener à l’exécution de code PHP à distance. Mettre à jour le module en version 2.3.9 ou ultérieure.
Action recommandée : Mettre à jour le module gmfeed vers la version 2.3.9 ou ultérieure.
Cockpit
Recherche du sujet effectuée
La recherche dédiée aux avis de sécurité de Cockpit n’a identifié aucune vulnérabilité, publication d’avis, correction de sécurité ou évolution substantielle vérifiée comme datée dans l’intervalle demandé. Cette synthèse est provisoire et s’arrête au 2026-09-29T19:31:14+02:00.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
CloudPanel
Recherche du sujet effectuée
Recherche web dédiée effectuée pour CloudPanel sur l’intervalle demandé, jusqu’au 2026-09-29T19:31:14+02:00. Aucun avis, correctif de sécurité, exploitation ou changement substantiel répondant aux critères de la période n’a été vérifié dans les résultats consultés; cela ne préjuge pas d’informations non indexées ou non accessibles.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Uptime Kuma
Recherche du sujet effectuée
Recherche dédiée effectuée pour Uptime Kuma. Les sources consultées n’ont pas fait apparaître de vulnérabilité, d’avis/correctif de sécurité, d’exploitation ni de changement substantiel dont la date soit vérifiable dans l’intervalle demandé; cela ne constitue pas une affirmation d’absence de nouveauté sur l’ensemble du Web.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
MariaDB
Recherche du sujet effectuée
La recherche dédiée aux sources MariaDB disponibles n’a identifié aucun nouvel avis, correctif ou événement de sécurité concernant MariaDB daté de l’intervalle demandé. Le candidat fourni concerne DBHub, un outil tiers, et sa publication précède la période; sa seule mise à jour NVD pendant celle-ci ne suffit pas à établir un changement substantiel pertinent pour MariaDB.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
phpMyAdmin
Recherche du sujet effectuée
Recherche web dédiée à phpMyAdmin effectuée pour l’intervalle du 2026-09-29T00:00:00+02:00 inclus au 2026-09-29T19:31:14+02:00 exclu. Les sources consultées n’ont pas fait apparaître d’avis de sécurité, de correctif ou de changement substantiel phpMyAdmin daté de cet intervalle. Cette synthèse est provisoire et ne couvre pas les heures restantes de la journée.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
pgAdmin
Recherche du sujet effectuée
La recherche dédiée à pgAdmin n’a identifié aucun avis, correctif, exploitation ni changement substantiel dont la publication ou la date dans l’intervalle demandé soit vérifiée. La page de sécurité du projet consultée indique une dernière mise à jour au 2026-09-28T03:17:00Z, antérieure à l’intervalle; cela ne suffit pas à établir à elle seule l’absence de nouveauté pendant la période figée.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Virtualmin
Recherche du sujet effectuée
Recherche web effectuée pour Virtualmin sur l’intervalle demandé. Parmi les sources obtenues, aucune vulnérabilité, publication de correctif ou évolution de sécurité datée de cet intervalle n’a pu être vérifiée ; cela ne constitue pas une affirmation d’absence de nouveauté sur l’ensemble du Web.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Webmin
Recherche du sujet effectuée
Niveau relevé : Moyenne
Une fiche NVD concernant CVE-2026-49243 a été publiée dans l’intervalle. L’avis du projet associé est antérieur à cette période; aucun autre événement Webmin pertinent daté de l’intervalle n’a été établi par les sources consultées.
Webmin : XSS réfléchie dans le module Configuration (CVE-2026-49243)
Une faille XSS réfléchie dans le module Configuration de Webmin peut, si un utilisateur clique sur un lien malveillant visant son serveur, permettre l’exécution de commandes contrôlées par un attaquant. La fiche NVD a été publiée pendant la période examinée; Webmin indique une correction dans la version 2.650.
Action recommandée : Mettre à niveau Webmin vers la version 2.650 ou ultérieure.
Vue.js
Recherche du sujet effectuée
Synthèse provisoire arrêtée au 2026-09-29T19:31:14+02:00. Le candidat porte sur une injection de modèle stockée dans Krayin CRM impliquant des expressions Vue.js, mais les éléments consultés datent la publication et les changements décrits au 24 septembre 2026; ils ne confirment pas de nouveauté ou de changement substantiel pendant l’intervalle demandé.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Vite
Recherche du sujet effectuée
Recherche dédiée effectuée sur les avis de sécurité du projet Vite et les résultats NVD disponibles pour la période demandée. Aucun nouvel avis, correctif, signalement d’exploitation ou changement substantiel concernant Vite n’a été vérifié jusqu’à la borne de fin.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Nuxt
Recherche du sujet effectuée
La recherche effectuée pour Nuxt n’a identifié aucun avis, correctif, événement d’exploitation ou changement substantiel vérifiable daté dans l’intervalle du 2026-09-29T00:00:00+02:00 inclus au 2026-09-29T19:31:14+02:00 exclu. Les avis Nuxt repérés dans les résultats consultés sont antérieurs à cette période; ce constat ne préjuge pas des heures postérieures à la borne de fin.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Next.js
Recherche du sujet effectuée
La recherche dédiée aux avis officiels de Next.js, à GitHub et aux références NVD disponibles n’a pas établi de nouvelle vulnérabilité, de nouvel avis ni de changement substantiel concernant Next.js entre 2026-09-29T00:00:00+02:00 inclus et 2026-09-29T19:31:14+02:00 exclu. L’avis Next.js trouvé, publié le 22 septembre, est antérieur à l’intervalle.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
React
Recherche du sujet effectuée
Dans les résultats consultés pour React, la page des avis de sécurité du projet répertorie des avis antérieurs au 2026-09-29; aucun avis ou changement de sécurité daté de l’intervalle demandé n’a été vérifié. Les trois candidats concernent Gatsby ou Cal.com/Next.js et leurs fiches NVD indiquent des publications antérieures; leur mise à jour NVD du jour ne suffit pas à établir un événement de sécurité substantiel dans la période.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Angular
Recherche du sujet effectuée
Recherche web dédiée effectuée pour Angular sur l’intervalle demandé. Les avis Angular/GitHub repérés sont antérieurs au 2026-09-29; aucun nouvel avis, correctif, événement d’exploitation ou changement substantiel daté dans l’intervalle n’a été vérifié dans les résultats consultés. La recherche ne couvre que les sources effectivement obtenues, et non l’intégralité du Web.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Astro
Recherche du sujet effectuée
Dans les sources consultées, aucun avis, correctif, événement d’exploitation ni changement substantiel concernant le framework Astro n’a été vérifié comme étant daté du 2026-09-29 entre 00:00:00+02:00 et 19:31:14+02:00. La fiche NVD du candidat concerne Astro Booking Engine pour WordPress, un homonyme hors sujet, et son horodatage de modification ne suffit pas à établir une nouvelle information de sécurité dans l’intervalle.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
TypeScript
Recherche du sujet effectuée
Recherche effectuée pour TypeScript sur l’intervalle du 2026-09-29T00:00:00+02:00 inclus au 2026-09-29T19:31:14+02:00 exclu. Aucun avis, correctif ou changement substantiel répondant aux critères de la période n’a été vérifié.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
JavaScript
Recherche du sujet effectuée
Niveau relevé : Critique
Recherche web effectuée pour JavaScript et examen des dix candidats fournis. Neuf candidats correspondent à des vulnérabilités dont la publication NVD est datée du 2026-09-29 dans l’intervalle; le candidat httpdbg a été exclu car sa publication est antérieure à l’intervalle et la mise à jour fournie ne démontre pas de changement substantiel. Les candidats fournis signalent, dans la période vérifiée jusqu’au 2026-09-29T19:31:14+02:00, plusieurs vulnérabilités nouvellement publiées touchant le moteur JavaScript/WebAssembly de Firefox, des applications et bibliothèques JavaScript, ainsi qu’Electron. Les correctifs et impacts ne sont renseignés que dans la mesure où ils sont indiqués par les descriptions fournies; l’exploitation active n’est pas connue. Quatre nouvelles fiches publiées pendant l’intervalle concernent des vulnérabilités d’Electron et de Joomla! Core liées à JavaScript, dont trois affectent Electron. Les candidats correspondant à de simples mises à jour NVD de vulnérabilités publiées antérieurement sont exclus faute d’élément indiquant un changement substantiel de sécurité dans l’intervalle. Aucun événement admissible n’est établi dans les candidats pour la période demandée : ils signalent des modifications de fiches NVD concernant des vulnérabilités publiées antérieurement, sans preuve fournie d’un changement substantiel durant l’intervalle. Deux nouvelles vulnérabilités XSS persistantes de GestSup, touchant respectivement le connecteur IMAP LOGIN et le connecteur IMAP OAuth, ont été publiées pendant la période. Les deux sont corrigées dans la version 3.2.62. Les candidats fournis décrivent une vulnérabilité de performance dans le repli JavaScript de pbkdf2, une faille d’exécution de JavaScript dans GitLab et plusieurs vulnérabilités du moteur JavaScript/We…
Script de préinstallation malveillant dans le paquet npm exprdd
L’avis indique que exprdd@5.2.1 utilise un script de préinstallation pour récupérer un script JavaScript distant et l’exécuter avec Node.js. Ne pas installer cette version; si l’installation a eu lieu, traiter la machine de développement comme potentiellement compromise.
Action recommandée : Ne pas installer exprdd@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets auxquels le processus d’installation pouvait accéder.
Script de préinstallation malveillant dans le paquet npm express-javascript
L’avis signale que express-javascript@5.2.1 usurpe l’identité d’Express et exécute un script distant durant la préinstallation. Ne pas installer cette version; si elle a été installée, traiter la machine de développement comme potentiellement compromise.
Action recommandée : Ne pas installer express-javascript@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets potentiellement exposés.
Script de préinstallation malveillant dans le paquet npm exprrdd
L’avis signale que exprrdd@5.2.1 dissimule un script de préinstallation qui récupère du JavaScript distant et le transmet à Node.js. Ne pas installer cette version; si elle a été installée, traiter la machine de développement comme potentiellement compromise.
Action recommandée : Ne pas installer exprrdd@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets potentiellement exposés.
Paquet npm malveillant exptred usurpant Express
L’avis signale que exptred@5.2.1 usurpe l’identité d’Express et exécute du code JavaScript distant à l’installation. N’installez pas ce paquet ; retirez-le des dépendances et vérifiez les machines concernées.
Action recommandée : Supprimer exptred@5.2.1 et rechercher toute exécution de son script d’installation sur les postes concernés.
Paquet npm malveillant exptredd usurpant Express
L’avis signale que exptredd@5.2.1 imite Express et exécute du JavaScript téléchargé depuis une source tierce pendant l’installation. Retirez cette dépendance et examinez les systèmes où son installation a été lancée.
Action recommandée : Supprimer exptredd@5.2.1 et rechercher toute exécution de son script d’installation sur les postes concernés.
Paquet npm malveillant xeprews usurpant Express
L’avis signale que xeprews@5.2.1 usurpe l’identité d’Express et lance du JavaScript distant pendant l’installation npm. Retirez le paquet et examinez les hôtes où le script d’installation a pu être exécuté.
Action recommandée : Supprimer xeprews@5.2.1 et rechercher toute exécution de son script d’installation sur les postes concernés.
Code malveillant dans items-validator (npm)
L’avis signale du code malveillant dans items-validator@1.0.5, qui lance un processus persistant et exécute du code JavaScript distant dans le processus Node.js. Retirez cette version et examinez les systèmes où elle a été installée.
Action recommandée : Retirer items-validator@1.0.5 des dépendances et vérifier les hôtes sur lesquels il a été installé.
Code malveillant dans rai6jaisahthaghee5ou-loader-package (npm)
L’avis identifie du code malveillant dans rai6jaisahthaghee5ou-loader-package@1.0.0, qui injecte dans la page un script provenant d’un hôte distant. Retirez le paquet et examinez les applications qui l’ont intégré.
Action recommandée : Retirer la dépendance et vérifier les applications qui l’ont incorporée.
Joomla : contournement du filtre XSS InputFilter par entités HTML5
Une divergence dans le décodage des entités HTML5 permet de contourner le filtre XSS d’InputFilter : checkAttribute normalise une valeur avant de la tester contre le schéma « javascript: » sans décoder au préalable les entités HTML5. Les versions Joomla 1.5.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.
Action recommandée : Mettre à jour Joomla vers une version corrigée dès sa disponibilité.
Electron : restrictions sandbox non héritées par certaines fenêtres
Dans Electron, une fenêtre ouverte depuis une iframe sandboxée pouvait ne pas hériter des restrictions HTML de celle-ci et obtenir l’origine complète de l’application. Les applications concernées doivent appliquer la version corrigée correspondant à leur branche; le risque décrit vise celles qui intègrent du contenu non fiable dans ces iframes.
Action recommandée : Mettre à jour Electron vers la version corrigée de la branche utilisée; éviter d’intégrer du contenu non fiable dans des iframes sandboxées vulnérables.
Electron : fenêtres ouvertes sans héritage des restrictions sandbox
Des fenêtres ouvertes depuis un document de premier niveau sandboxé pouvaient ne pas hériter de ses restrictions et obtenir l’origine complète de l’application Electron. La correction est disponible dans les versions indiquées; la source précise que les applications bloquant ces popups avec `setWindowOpenHandler` ne sont pas concernées.
Action recommandée : Mettre à jour Electron vers la version corrigée de la branche utilisée ou bloquer les popups avec `setWindowOpenHandler`.
Electron : lecture inter-origines de réponses de protocoles personnalisés
Dans certaines configurations Electron, des réponses servies par des protocoles personnalisés pouvaient rester lisibles par script depuis d’autres origines malgré l’absence de `corsEnabled`. Le correctif complète celui de CVE-2026-70604; la source limite l’exposition aux applications qui exposent ce type de protocole et chargent du contenu non fiable dans la même session.
Action recommandée : Mettre à jour Electron vers la version corrigée de la branche utilisée et vérifier l’exposition des protocoles personnalisés aux contenus non fiables.
Electron : restrictions d’intégration Node.js contournables dans les Web Workers d’un webview
Un webview Electron peut activer l’intégration Node.js dans ses Web Workers malgré les restrictions définies par l’application hôte non sandboxée, ce qui expose du contenu non fiable à des privilèges non prévus. Mettre à jour vers une des versions corrigées correspondant à la branche utilisée; l’avis indique que les applications sans balise webview concernée ou dont l’hôte est sandboxé ne sont pas affectées.
Action recommandée : Mettre à jour Electron vers une version corrigée de la branche utilisée; vérifier la configuration des webviews et le sandbox de l’hôte.
GitLab : exécution de JavaScript via le visualiseur de différences de merge request
Une mauvaise assainissement de composants de chemin dans le visualiseur de différences de merge request de GitLab pouvait permettre à un utilisateur authentifié d’exécuter du JavaScript dans le navigateur d’un autre utilisateur. GitLab indique avoir corrigé le problème dans les versions 19.2.7, 19.3.3 et 19.4.1 selon la branche ; mettre à niveau vers la version corrigée appropriée.
Action recommandée : Mettre à niveau GitLab CE/EE vers la version corrigée correspondant à la branche utilisée.
Firefox : use-after-free dans JavaScript: WebAssembly
Un use-after-free dans le composant JavaScript: WebAssembly de Firefox a été corrigé dans Firefox ESR 153.4 et Firefox 157. Le lot ne précise ni les versions affectées ni les conséquences exploitables au-delà de la nature de la vulnérabilité.
Action recommandée : Installer Firefox ESR 153.4 ou Firefox 157, selon le canal utilisé.
Firefox : use-after-free dans JavaScript: WebAssembly
Un use-after-free dans le composant JavaScript: WebAssembly de Firefox a été corrigé dans Firefox ESR 153.4, Firefox 157 et Firefox ESR 140.17. Le lot ne précise ni les versions affectées ni les conséquences exploitables au-delà de la nature de la vulnérabilité.
Action recommandée : Installer l’une des versions corrigées indiquées, selon le canal utilisé.
Firefox : use-after-free dans JavaScript: WebAssembly
Un use-after-free dans le composant JavaScript: WebAssembly de Firefox a été corrigé dans Firefox ESR 153.4, Firefox 157 et Firefox ESR 140.17. Le lot ne précise ni les versions affectées ni les conséquences exploitables au-delà de la nature de la vulnérabilité.
Action recommandée : Installer l’une des versions corrigées indiquées, selon le canal utilisé.
Firefox : use-after-free dans JavaScript: WebAssembly
Un use-after-free dans le composant JavaScript: WebAssembly de Firefox a été corrigé dans Firefox 157. Le lot ne précise ni les versions affectées ni les conséquences exploitables au-delà de la nature de la vulnérabilité.
Action recommandée : Mettre à jour Firefox vers la version 157.
Firefox : pointeur invalide dans le JIT du moteur JavaScript
Un pointeur invalide dans le composant JIT du moteur JavaScript de Firefox a été corrigé dans Firefox 157. Le lot ne précise pas les versions affectées ni les conséquences possibles.
Action recommandée : Mettre à jour Firefox vers la version 157.
Firefox : condition de frontière incorrecte dans le JIT JavaScript
Une condition de frontière incorrecte dans le composant JIT du moteur JavaScript de Firefox constitue une vulnérabilité. Mozilla indique qu’elle est corrigée dans Firefox ESR 153.4 et Firefox 157.
Action recommandée : Mettre à jour Firefox ESR vers 153.4 ou Firefox vers 157.
Firefox : use-after-free dans le JIT JavaScript
Un use-after-free dans le composant JIT du moteur JavaScript de Firefox est signalé. La correction est incluse dans Firefox ESR 153.4 et Firefox 157.
Action recommandée : Mettre à jour Firefox ESR vers 153.4 ou Firefox vers 157.
Balbooa Forms : XSS stockée via le nom d’un fichier téléversé
Balbooa Forms stocke sans neutralisation le nom de fichier fourni lors d’un téléversement public, puis l’insère dans du HTML affiché à un administrateur. Un attaquant non authentifié peut ainsi provoquer une XSS stockée ; les éléments fournis indiquent les versions antérieures à 2.4.3.4 comme concernées.
Action recommandée : Mettre à jour Balbooa Forms vers une version corrigée dès qu’elle est disponible.
Le fallback JavaScript de pbkdf2 peut bloquer la boucle d’événements
Le fallback JavaScript de pbkdf2 peut recalculer un HMAC coûteux à chaque itération lorsqu’un mot de passe dépasse la taille de bloc du condensat, ce qui peut bloquer la boucle d’événements. L’avis indique que Node.js 0.12 et versions ultérieures ne sont pas affectés dans l’usage normal; une limite raisonnable de longueur de mot de passe réduit également le risque.
Action recommandée : Mettre à jour pbkdf2 lorsqu’un correctif est disponible et maintenir une limite de longueur raisonnable; vérifier particulièrement les environnements utilisant le fallback ou un import direct.
GestSup : XSS persistante via les e-mails traités par le connecteur IMAP LOGIN
GestSup ne neutralise pas correctement les corps d’e-mails HTML reçus par le connecteur IMAP LOGIN, ce qui permet à un attaquant non authentifié d’injecter du JavaScript persistant dans des tickets. Le script peut s’exécuter dans le navigateur d’un technicien et compromettre les données ou actions accessibles dans sa session.
Action recommandée : Mettre à niveau GestSup vers la version 3.2.62 ou ultérieure.
GestSup : XSS persistante via le double décodage des sujets d’e-mails IMAP OAuth
Le connecteur IMAP OAuth de GestSup double-décode les sujets d’e-mails encodés MIME après leur échappement HTML, permettant une XSS persistante via un message spécialement construit. Un attaquant non authentifié peut ainsi exécuter du JavaScript dans la session d’un technicien consultant le ticket concerné.
Action recommandée : Mettre à niveau GestSup vers la version 3.2.62 ou ultérieure.
UnoPim : injection d’origine via X-Forwarded-Host pouvant affecter le chargement JavaScript
UnoPim faisait confiance aux clients connectés comme mandataires et acceptait sans validation l’en-tête X-Forwarded-Host, ce qui pouvait permettre d’injecter des origines arbitraires dans des pages d’administration. La charge utile pouvait rediriger le chargement d’éléments JavaScript et, en cas de mise en cache partagée, conduire à l’exécution de code fourni par l’attaquant dans une session administrateur.
Action recommandée : Mettre à jour UnoPim vers 2.0.1 ou 2.1.1; ne pas faire confiance aux en-têtes de mandataire provenant de clients non fiables.
serialize-javascript : XSS lors de la sérialisation de fonctions
Dans serialize-javascript de 7.1.1 à 7.1.2, une fonction sérialisée à partir d’une source contrôlée peut laisser passer une balise de fermeture de script et provoquer une XSS si le résultat est intégré dans un élément script. Le correctif est la version 7.1.2; les valeurs ordinaires et la sortie `options.isJSON` ne sont pas concernées selon la description fournie.
Action recommandée : Mettre à niveau vers serialize-javascript 7.1.2 ou une version ultérieure.
Firefox : pointeur invalide dans JavaScript: WebAssembly
Un pointeur invalide dans le composant JavaScript: WebAssembly de Firefox a été corrigé dans Firefox ESR 153.4, Firefox 157 et Firefox ESR 140.17. Le lot ne donne pas davantage de détails sur les versions affectées ou l’impact.
Action recommandée : Installer l’une des versions corrigées indiquées, selon le canal utilisé.
Firefox : erreur de compilation JIT dans JavaScript: WebAssembly
Une erreur de compilation JIT dans le composant JavaScript: WebAssembly de Firefox a été corrigée dans Firefox ESR 153.4, Firefox 157 et Firefox ESR 140.17. Le lot ne précise ni les versions affectées ni les conséquences de la mauvaise compilation.
Action recommandée : Installer l’une des versions corrigées indiquées, selon le canal utilisé.
Firefox : erreur de compilation JIT dans le moteur JavaScript
Une erreur de compilation JIT dans le moteur JavaScript de Firefox a été corrigée dans Firefox 157. Le lot ne fournit pas d’autres précisions sur les versions affectées ou l’impact.
Action recommandée : Mettre à jour Firefox vers la version 157.
Firefox : problème dans le composant WebAssembly
Un problème affectant le composant WebAssembly de Firefox est signalé par la fiche NVD. Il est corrigé dans Firefox 157; la source fournie ne précise ni son mécanisme ni son impact.
Action recommandée : Mettre à jour Firefox vers la version 157.
HTML5
Recherche du sujet effectuée
Niveau relevé : Élevée
Une nouvelle publication NVD pertinente pour HTML5 a été repérée dans l’intervalle : CVE-2026-92231, vulnérabilité XSS de Joomla! liée au décodage des entités HTML5. La fiche NVD et les annonces de sécurité Joomla consultées ne permettent pas de confirmer ici la version corrective de cette vulnérabilité.
Joomla : contournement du filtre XSS InputFilter par entités HTML5
Une divergence dans le décodage des entités HTML5 permet de contourner le filtre XSS d’InputFilter : checkAttribute normalise une valeur avant de la tester contre le schéma « javascript: » sans décoder au préalable les entités HTML5. Les versions Joomla 1.5.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.
Action recommandée : Mettre à jour Joomla vers une version corrigée dès sa disponibilité.
CSS3
Vérification incomplète
Une fiche datée du 29 septembre 2026 signale CVE-2026-100815, une vulnérabilité d’utilisation après libération dans le traitement CSS de Firefox. Les éléments consultés ne précisent pas les versions touchées, le correctif ni la gravité.
Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.
Tailwind CSS
Recherche du sujet effectuée
La recherche web dédiée à Tailwind CSS n’a fait apparaître aucun avis, correctif ou événement de sécurité que les résultats consultés permettent de dater dans l’intervalle demandé, du 2026-09-29T00:00:00+02:00 au 2026-09-29T19:31:14+02:00. Cette synthèse est provisoire et ne couvre pas le reste de la journée.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Bootstrap
Recherche du sujet effectuée
Jusqu’au 2026-09-29T19:31:14+02:00, les sources Bootstrap consultées ne font apparaître aucun nouvel avis ou correctif de sécurité daté de l’intervalle. Les candidats fournis portent sur Zephyr LwM2M, SGLang, Snipe-IT et StreamsHub Console, et non sur Bootstrap.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Webpack
Vérification incomplète
Les recherches effectuées n’ont pas permis de confirmer l’avis GHSA-g84c-rxfj-3j2c ni sa publication dans l’intervalle demandé. Un autre avis GitHub retrouvé associe CVE-2026-76844 à l’identifiant GHSA-p3f5-w63m-mxph, sans preuve suffisante pour établir qu’il s’agit du même avis ou d’un événement daté dans la période; aucun item n’est donc retenu.
Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.
Rollup
Recherche du sujet effectuée
La recherche web dédiée sur Rollup a été effectuée pour l’intervalle demandé. Les avis de sécurité Rollup repérés dans les résultats sont antérieurs à cet intervalle ; aucun événement admissible daté de la période n’a été vérifié dans les sources consultées.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
esbuild
Recherche du sujet effectuée
Aucune nouveauté de sécurité esbuild datée dans l’intervalle demandé n’a été identifiée dans les sources consultées. Les avis esbuild repérés sur GitHub sont datés antérieurement à la période.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Parcel
Recherche du sujet effectuée
La recherche dédiée à Parcel n’a identifié aucun avis ou événement de sécurité vérifiable daté du 2026-09-29T00:00:00+02:00 au 2026-09-29T19:31:14+02:00. Cette synthèse est provisoire et s’arrête à la borne indiquée; elle ne couvre pas les heures restantes de la journée.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Node.js
Vérification incomplète
Niveau relevé : Critique
Recherche effectuée pour Node.js et son écosystème sur l’intervalle du 2026-09-29T00:00:00+02:00 inclus au 2026-09-29T19:31:14+02:00 exclu. Quatre avis nouveaux sont retenus; aucune publication de sécurité du runtime Node.js lui-même n’a été établie dans les sources consultées. Les mises à jour NVD d’anciens CVE fournies comme candidats sont exclues faute d’élément établissant un changement substantiel de sécurité dans la période. Les sources fournies signalent une vulnérabilité touchant le fallback JavaScript de pbkdf2 dans des cas limités, un déni de service dans @socket.io/cluster-engine et six avis de paquets npm malveillants publiés pendant l’intervalle. Une mise à jour NVD de NestJS est datée de l’intervalle, mais les données disponibles ne permettent pas de confirmer qu’elle constitue un changement substantiel; un avis Electron fourni est postérieur à la borne et est exclu. Les trois candidats concernent des paquets npm malveillants usurpant l’identité d’Express, et non une vulnérabilité, un correctif ou un avis de sécurité affectant Node.js lui-même. Aucun item ne relève donc du sujet demandé.
Script de préinstallation malveillant dans le paquet npm exprdd
L’avis indique que exprdd@5.2.1 utilise un script de préinstallation pour récupérer un script JavaScript distant et l’exécuter avec Node.js. Ne pas installer cette version; si l’installation a eu lieu, traiter la machine de développement comme potentiellement compromise.
Action recommandée : Ne pas installer exprdd@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets auxquels le processus d’installation pouvait accéder.
Script de préinstallation malveillant dans le paquet npm express-javascript
L’avis signale que express-javascript@5.2.1 usurpe l’identité d’Express et exécute un script distant durant la préinstallation. Ne pas installer cette version; si elle a été installée, traiter la machine de développement comme potentiellement compromise.
Action recommandée : Ne pas installer express-javascript@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets potentiellement exposés.
Script de préinstallation malveillant dans le paquet npm express-nodejs
L’avis décrit express-nodejs@5.2.1 comme un paquet usurpant Express dont le hook de préinstallation exécute un script distant avec Node.js. Ne pas installer cette version; si elle a été installée, considérer l’environnement d’installation comme potentiellement compromis.
Action recommandée : Ne pas installer express-nodejs@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets potentiellement exposés.
Script de préinstallation malveillant dans le paquet npm exprrdd
L’avis signale que exprrdd@5.2.1 dissimule un script de préinstallation qui récupère du JavaScript distant et le transmet à Node.js. Ne pas installer cette version; si elle a été installée, traiter la machine de développement comme potentiellement compromise.
Action recommandée : Ne pas installer exprrdd@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets potentiellement exposés.
Code malveillant dans le paquet npm mini-hardhat
L’avis signale que mini-hardhat@1.1.4 contient un code malveillant qui lance un processus détaché et récupère du code distant ensuite exécuté dans le processus Node.js. Ne pas installer cette version; si elle l’a été, traiter l’environnement comme potentiellement compromis et examiner les secrets accessibles au processus.
Action recommandée : Ne pas installer mini-hardhat@1.1.4; si le paquet a été exécuté, isoler et examiner le système, puis renouveler les secrets potentiellement exposés.
Code malveillant dans le paquet npm hardhat-lock
L’avis décrit hardhat-lock@2.21.0 comme un paquet npm malveillant dont le code obfusqué s’exécute dès son chargement. Ne pas installer cette version; si elle a été chargée, considérer le processus et son environnement comme potentiellement compromis.
Action recommandée : Ne pas installer hardhat-lock@2.21.0; si le paquet a été chargé, isoler et examiner l’environnement, puis renouveler les secrets potentiellement exposés.
Electron : restrictions d’intégration Node.js contournables dans les Web Workers d’un webview
Un webview Electron peut activer l’intégration Node.js dans ses Web Workers malgré les restrictions définies par l’application hôte non sandboxée, ce qui expose du contenu non fiable à des privilèges non prévus. Mettre à jour vers une des versions corrigées correspondant à la branche utilisée; l’avis indique que les applications sans balise webview concernée ou dont l’hôte est sandboxé ne sont pas affectées.
Action recommandée : Mettre à jour Electron vers une version corrigée de la branche utilisée; vérifier la configuration des webviews et le sandbox de l’hôte.
Un motif imbriqué peut arrêter certains microservices NestJS
Une structure profondément imbriquée dans le motif d’un message peut provoquer une erreur de pile non interceptée et arrêter un microservice NestJS utilisant TCP ou RabbitMQ. Les versions corrigées sont 11.2.4 et 12.0.2; les autres transports ne sont pas concernés selon la fiche fournie.
Action recommandée : Mettre à jour NestJS vers 11.2.4 ou 12.0.2; limiter l’accès aux transports TCP et RabbitMQ aux producteurs de confiance.
Des identifiants de session spéciaux peuvent arrêter Socket.IO Cluster Engine
Dans les déploiements utilisant @socket.io/cluster-engine, la recherche d’identifiants de session contrôlés par un attaquant peut consulter des propriétés héritées plutôt qu’un client connecté. Des noms particuliers peuvent ainsi provoquer l’arrêt du processus Node.js; la version corrigée indiquée est 0.1.1.
Action recommandée : Mettre à jour @socket.io/cluster-engine vers 0.1.1 ou une version ultérieure; les applications qui ne l’utilisent pas ne sont pas concernées.
Le fallback JavaScript de pbkdf2 peut bloquer la boucle d’événements
Le fallback JavaScript de pbkdf2 peut recalculer un HMAC coûteux à chaque itération lorsqu’un mot de passe dépasse la taille de bloc du condensat, ce qui peut bloquer la boucle d’événements. L’avis indique que Node.js 0.12 et versions ultérieures ne sont pas affectés dans l’usage normal; une limite raisonnable de longueur de mot de passe réduit également le risque.
Action recommandée : Mettre à jour pbkdf2 lorsqu’un correctif est disponible et maintenir une limite de longueur raisonnable; vérifier particulièrement les environnements utilisant le fallback ou un import direct.
Python
Vérification incomplète
Niveau relevé : Critique
Recherche web effectuée pour Python et vérification des 10 candidats. Aucun événement vérifié ne répond au critère de nouveauté dans l’intervalle : les trois problèmes urllib3 ont des avis éditeur GitHub publiés le 2026-09-15, avant la période, même si les candidats indiquent une publication NVD le 2026-09-29. Les autres candidats sont antérieurs à la période ou ne documentent qu’une mise à jour NVD, sans preuve d’un changement substantiel daté dans l’intervalle. Une nouvelle vulnérabilité de urllib3 a été publiée pendant l’intervalle : une configuration TLS peut affaiblir la vérification du proxy HTTPS. Pour plusieurs fiches NVD modifiées ce jour mais publiées auparavant, le lot ne fournit pas l’historique permettant d’établir si les changements étaient substantiels; leur inclusion dans la période reste donc incertaine. Dans la période examinée, les sources fournies documentent deux vulnérabilités d’urllib3, toutes deux corrigées dans la version 2.8.0, ainsi qu’un avis publié le jour même signalant le paquet PyPI malveillant aseitylab. Les autres avis malware fournis ont été publiés avant le début de l’intervalle et seule leur mise à jour administrative est datée de la période.
Paquet PyPI aseitylab malveillant : infostealer à l’installation
L’avis signale que le paquet PyPI aseitylab contient du code malveillant exécuté lors de l’installation, qui récupère une charge dissimulée et dérobe des données sensibles. Les versions signalées sont 0.1.0 et 0.1.1; aucun correctif n’est indiqué, et il convient de retirer le paquet et d’examiner les systèmes concernés.
Action recommandée : Supprimer aseitylab 0.1.0 et 0.1.1 des environnements concernés, puis enquêter sur une compromission et renouveler les secrets potentiellement exposés.
urllib3 — mauvaise application des paramètres TLS au proxy HTTPS
Une mauvaise séparation des paramètres TLS du serveur cible et du proxy HTTPS dans urllib3 peut affaiblir la vérification du certificat du proxy, notamment lorsque le contexte TLS est réutilisé. Un attaquant capable d’intercepter le proxy peut alors observer ou modifier le trafic transféré, voire recevoir un certificat client TLS destiné au serveur cible.
Action recommandée : Mettre à jour urllib3 vers la version 2.8.0 ou ultérieure.
urllib3 : allocation mémoire non bornée avec une ligne de chunk sans fin
Un serveur HTTP malveillant peut envoyer une ligne de taille de chunk très longue et sans saut de ligne, qu’urllib3 met en mémoire sans limite pendant la lecture. La mémoire du processus client peut ainsi être épuisée; le correctif est disponible dans urllib3 2.8.0.
Action recommandée : Mettre à niveau urllib3 vers la version 2.8.0 ou ultérieure.
urllib3 : boucle infinie lors du décodage Deflate en flux
Une réponse HTTP chunked utilisant Deflate et contenant des octets après la fin du flux compressé peut bloquer urllib3 dans une boucle infinie lors de la lecture par morceaux. Cela entraîne une consommation CPU excessive et empêche la requête d’aboutir; le problème est corrigé dans urllib3 2.8.0.
Action recommandée : Mettre à niveau urllib3 vers la version 2.8.0 ou ultérieure.
Java
Recherche du sujet effectuée
Niveau relevé : Moyenne
Recherche effectuée pour Java sur l’intervalle du 2026-09-29T00:00:00+02:00 au 2026-09-29T19:31:14+02:00. Trois éléments datés de cette période ont été retenus : deux nouvelles fiches NVD concernant des logiciels Java et un avis de sécurité Apache Karaf. Les modifications NVD de fiches antérieures fournies comme candidats n’ont pas été retenues faute d’élément établissant un changement substantiel dans la période. Aucun changement substantiel lié à Java pendant l’intervalle demandé n’est démontré par les éléments fournis. Les candidats signalent des mises à jour NVD, mais ne précisent pas en quoi le contenu des fiches aurait substantiellement changé durant cette période. Trois informations datées de la période concernent des composants Java : deux CVE publiées le 29 septembre et une mise à jour substantielle de l’avis CVE-2026-92142. Les autres candidats portent sur des fiches publiées avant la période et ne fournissent pas de preuve d’un changement substantiel survenu dans celle-ci.
TacoMall : contournement d’autorisation dans OrgStaffServiceImpl.add
Une vérification d’autorisation incorrecte dans `OrgStaffServiceImpl.add` permet à distance de manipuler les paramètres `isAdmin` et `jobId`. La source indique la version 1.0.0 comme affectée et signale qu’un exploit public pourrait être utilisé, mais ne fournit pas de version corrigée.
Action recommandée : Rechercher les mises à jour ou recommandations de l’éditeur et vérifier les contrôles d’autorisation appliqués aux paramètres `isAdmin` et `jobId`.
kykms : injection SQL dans QueryGenerator.doMultiFieldsOrder
Une injection SQL dans `QueryGenerator.doMultiFieldsOrder` peut être déclenchée à distance via l’argument `column`. La source indique que les versions affectées et corrigées ne sont pas précisées en raison du modèle de livraison continue, et mentionne un exploit public potentiel.
Action recommandée : Rechercher les correctifs ou recommandations du projet et valider strictement les noms de colonnes utilisés dans les tris multi-champs.
Apache Karaf : contournement RBAC sur les opérations JMX avec risque d’exécution de code
Dans Apache Karaf, plusieurs opérations de cycle de vie JMX échappent au contrôle d’accès par rôles, ce qui peut permettre à un utilisateur JMX authentifié disposant du rôle viewer d’aboutir à une exécution de code à distance dans des conditions décrites par l’avis. L’avis recommande de mettre à niveau vers Karaf 4.4.12 ou 4.5.0 ou ultérieur dès publication, ou, dans l’intervalle, de restreindre l’accès aux ports JMX concernés et les identifiants non-admin.
Action recommandée : Mettre à niveau vers Apache Karaf 4.4.12 ou 4.5.0 ou ultérieur dès que disponible ; d’ici là, restreindre l’accès aux ports JMX et limiter les identifiants non-admin.
TYPO3
Recherche du sujet effectuée
Recherche web dédiée effectuée sur TYPO3 pour l’intervalle demandé. Aucun avis ou changement de sécurité daté de façon vérifiable dans cet intervalle n’a été retenu parmi les résultats consultés ; cela ne constitue pas une affirmation d’absence de nouveauté sur l’ensemble du Web.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Drupal
Recherche du sujet effectuée
Les avis de sécurité Drupal consultés n’indiquent aucune nouvelle vulnérabilité, aucun correctif/avis de sécurité ni changement substantiel daté dans l’intervalle demandé, du 2026-09-29T00:00:00+02:00 inclus au 2026-09-29T19:31:14+02:00 exclu. Les résultats consultés affichent notamment des avis antérieurs, dont un avis Drupal core daté du 2026-09-16; cette synthèse reste limitée à la borne de fin et ne préjuge pas des événements ultérieurs.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Joomla
Recherche du sujet effectuée
Niveau relevé : Critique
Recherche web effectuée pour Joomla et examen des dix candidats. Les dix CVE fournies indiquent une publication NVD le 2026-09-29 entre 19:17 et 19:18 +02:00, donc dans l’intervalle demandé; aucun renseignement vérifié ici ne permet de confirmer leur exploitation active ni d’indiquer un correctif pour ces nouvelles fiches. Synthèse provisoire arrêtée à 19:31:14 +02:00; elle ne couvre pas le reste de la journée. Dans le lot fourni, dix fiches NVD Joomla ont été publiées le 2026-09-29 entre 19:17 et 19:18 (+02:00), donc dans l’intervalle demandé. Elles décrivent des problèmes de contrôle d’accès, des XSS, des vecteurs SSRF, un contournement de MFA et un contournement de filtre XSS; les informations fournies ne précisent pas les versions correctives ni une exploitation connue. Cinq fiches NVD indiquent des vulnérabilités nouvelles publiées pendant l’intervalle : une affectant Joomla Core et quatre affectant Balbooa Forms. Les mises à jour NVD de vulnérabilités publiées avant l’intervalle sont exclues faute d’éléments établissant un changement substantiel. Un candidat indique la publication, pendant l’intervalle, d’une vulnérabilité d’exécution de code à distance dans Balbooa Forms. Les autres candidats concernent des failles Joomla Core dont les identifiants d’avis indiquent des dates antérieures à l’intervalle ; leur seule mise à jour NVD datée du 29 septembre ne suffit pas à établir un nouvel événement de sécurité ce jour-là. Aucun événement Joomla vérifiable dans les éléments fournis comme nouveau ou substantiellement mis à jour pendant l’intervalle. Les horodatages NVD du 29 septembre signalent des modifications de fiches, mais les éléments fournis ne documentent pas de changement substantiel; les références intégrées aux titres renvoient à des avis numérotés du 10 au…
Exécution de code à distance dans Balbooa Forms pour Joomla
CVE-2026-102425 concerne Balbooa Forms pour Joomla : une injection de valeur de champ dans le traitement PHP après soumission d’un formulaire peut conduire à une exécution de code à distance sans authentification. Le candidat NVD indique que la faille touche les versions antérieures à 2.4.3.4 ; mettez à jour vers cette version ou une version ultérieure.
Action recommandée : Mettre à jour Balbooa Forms vers la version 2.4.3.4 ou ultérieure.
Joomla : contournement du filtre XSS InputFilter par entités HTML5
Une divergence dans le décodage des entités HTML5 permet de contourner le filtre XSS d’InputFilter : checkAttribute normalise une valeur avant de la tester contre le schéma « javascript: » sans décoder au préalable les entités HTML5. Les versions Joomla 1.5.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.
Action recommandée : Mettre à jour Joomla vers une version corrigée dès sa disponibilité.
Joomla : contrôles ACL insuffisants sur les points d’accès des niveaux d’accès
Des contrôles d’accès insuffisants dans les points d’accès webservice des niveaux d’accès Joomla permettent à des utilisateurs non autorisés d’effectuer des opérations de modification. Les versions affectées indiquées comprennent Joomla 4.0.0–5.4.8 et 6.0.0–6.1.3.
Action recommandée : Appliquer la mise à jour de sécurité Joomla correspondante dès qu’elle est disponible.
Joomla : suppression de répertoires par traversée de chemin lors de la purge du cache
Une validation incorrecte du nom de groupe de cache permet une traversée de chemin dans le stockage du cache Joomla. L’opération de purge peut alors supprimer des répertoires arbitraires accessibles à l’application.
Action recommandée : Appliquer la mise à jour de sécurité Joomla correspondante dès qu’elle est disponible.
Joomla : vecteurs SSRF dans des extensions du cœur
La validation incorrecte des URL utilisées pour des requêtes côté serveur crée des vecteurs de falsification de requêtes côté serveur (SSRF) dans diverses extensions du cœur Joomla. Les versions Joomla 4.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.
Action recommandée : Mettre à jour Joomla vers une version corrigée dès sa disponibilité.
Joomla : actions d’édition non autorisées via les services web
Des contrôles ACL insuffisants dans différentes tâches d’édition de services web peuvent permettre à des utilisateurs non autorisés d’effectuer des actions de modification sur des éléments normalement non modifiables par eux. Les versions Joomla 4.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.
Action recommandée : Mettre à jour Joomla vers une version corrigée dès sa disponibilité.
Joomla : contournement de la MFA via un cookie rememberme
L’émission prématurée d’un cookie « rememberme » peut permettre de contourner l’authentification multifacteur (MFA). Les versions Joomla 4.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.
Action recommandée : Mettre à jour Joomla vers une version corrigée dès sa disponibilité.
Joomla Core : contournement du filtre XSS InputFilter
Joomla Core présente un contournement du filtre XSS InputFilter par insertion d’espaces dans des URI HTML data, pouvant permettre une XSS. La fiche NVD indique comme versions concernées Joomla 1.5.0–5.4.8 et 6.0.0–6.1.3 ; aucun correctif n’est établi par les éléments fournis.
Action recommandée : Vérifier la version de Joomla déployée et appliquer un correctif officiel dès qu’il est disponible.
Balbooa Forms : divulgation de fichiers locaux par traversée de chemin
Balbooa Forms peut accepter des chemins de fichiers contrôlés par un invité et joindre des fichiers locaux à la réponse automatique d’un formulaire. Si les options de réponse automatique et de pièces jointes sont activées, un attaquant peut obtenir par courriel des fichiers lisibles par le processus Joomla ; les versions antérieures à 2.4.3.4 sont indiquées comme concernées.
Action recommandée : Mettre à jour Balbooa Forms vers une version corrigée dès qu’elle est disponible ; désactiver les options de réponse automatique et de pièces jointes si nécessaire.
Balbooa Forms : XSS stockée via le nom d’un fichier téléversé
Balbooa Forms stocke sans neutralisation le nom de fichier fourni lors d’un téléversement public, puis l’insère dans du HTML affiché à un administrateur. Un attaquant non authentifié peut ainsi provoquer une XSS stockée ; les éléments fournis indiquent les versions antérieures à 2.4.3.4 comme concernées.
Action recommandée : Mettre à jour Balbooa Forms vers une version corrigée dès qu’elle est disponible.
Balbooa Forms : suppression non autorisée de pièces jointes
Balbooa Forms présente une suppression non autorisée de pièces jointes : un utilisateur invité peut viser un identifiant de pièce jointe sans que le fichier soit lié à sa session ou à son formulaire. Les éléments fournis indiquent les versions antérieures à 2.4.3.4 comme concernées, sans établir de version corrigée.
Action recommandée : Mettre à jour Balbooa Forms vers une version corrigée dès qu’elle est disponible.
Balbooa Forms : altération des métadonnées de fichiers
Balbooa Forms ne lie pas correctement les métadonnées de fichiers téléversés à leur propriétaire et fait confiance à des noms fournis par le client. Cela peut permettre notamment des modifications de métadonnées et des risques de traversée de chemin ; les éléments fournis indiquent les versions antérieures à 2.4.3.4 comme concernées.
Action recommandée : Mettre à jour Balbooa Forms vers une version corrigée dès qu’elle est disponible.
Joomla : XSS dans HTMLHelper::link
Une absence d’échappement dans la méthode HTMLHelper::link de Joomla peut permettre une XSS. Les versions affectées indiquées par la fiche comprennent Joomla 1.5.0–5.4.8 et 6.0.0–6.1.3.
Action recommandée : Appliquer la mise à jour de sécurité Joomla correspondante dès qu’elle est disponible.
Joomla : création non autorisée de comptes par profile.save
Le contrôleur profile.save ne vérifie pas l’état de connexion avant la création d’un compte utilisateur. Sur les sites où l’inscription est désactivée, cette faiblesse peut néanmoins permettre la création non autorisée de comptes de niveau invité.
Action recommandée : Appliquer la mise à jour de sécurité Joomla correspondante et vérifier les paramètres et comptes récemment créés.
Joomla : XSS dans les mises en page génériques audio et vidéo
Un échappement insuffisant dans les mises en page génériques de sortie audio et vidéo de Joomla peut entraîner une XSS. La fiche indique comme affectées les versions Joomla 4.0.0–5.4.8 et 6.0.0–6.1.3.
Action recommandée : Appliquer la mise à jour de sécurité Joomla correspondante dès qu’elle est disponible.
Joomla : accès non autorisé à la comparaison de l’historique des contenus
Une vérification ACL insuffisante dans la vue de comparaison de l’historique permet à des utilisateurs non autorisés de consulter des contenus auxquels ils ne devraient pas avoir accès. Les versions Joomla 4.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.
Action recommandée : Mettre à jour Joomla vers une version corrigée dès sa disponibilité.
Joomla : exposition de contenus de catégories inaccessibles via des éléments étiquetés
Des contrôles ACL incorrects dans les sorties d’éléments étiquetés peuvent permettre à des utilisateurs non autorisés de voir des contenus issus de catégories inaccessibles. Les versions Joomla 4.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.
Action recommandée : Mettre à jour Joomla vers une version corrigée dès sa disponibilité.
Joomla : XSS liée aux modèles d’e-mails HTML
L’absence d’échappement dans la fonctionnalité de modèles d’e-mails HTML crée des vecteurs de script intersite (XSS) dans plusieurs extensions. Les versions Joomla 4.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.
Action recommandée : Mettre à jour Joomla vers une version corrigée dès sa disponibilité.
Joomla : modification non autorisée d’étapes de workflow
Un contrôle ACL incorrect peut permettre à des utilisateurs non autorisés de modifier l’étape de workflow de contenus auxquels ils n’ont pas accès. Les versions Joomla 5.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.
Action recommandée : Mettre à jour Joomla vers une version corrigée dès sa disponibilité.
Joomla : XSS dans la barre d’outils des liens
La mise en page de la barre d’outils des liens n’échappe pas correctement certaines entrées, ce qui crée un vecteur XSS. Les versions Joomla 4.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.
Action recommandée : Mettre à jour Joomla vers une version corrigée dès sa disponibilité.
Joomla : XSS dans la liste des modules
La mise en page de la liste des modules n’échappe pas correctement des valeurs fournies par l’utilisateur, créant un vecteur XSS. Les versions Joomla 4.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.
Action recommandée : Mettre à jour Joomla vers une version corrigée dès sa disponibilité.
Magento
Recherche du sujet effectuée
La recherche web dédiée à Magento n’a identifié aucun nouvel avis, correctif, événement d’exploitation ou changement substantiel dont la date de publication ou de l’événement soit vérifiable dans l’intervalle demandé, du 2026-09-29T00:00:00+02:00 inclus au 2026-09-29T19:31:14+02:00 exclu. Les résultats consultés portant sur APSB26-138 et les correctifs associés indiquent des dates antérieures à cet intervalle et n’ont donc pas été retenus; cette synthèse provisoire ne couvre pas les heures restantes de la journée.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Adobe Commerce
Recherche du sujet effectuée
La recherche dédiée n’a pas permis de vérifier de nouvelle vulnérabilité, de nouvel avis/correctif, d’exploitation nouvellement signalée ni de changement substantiel concernant Adobe Commerce entre le 2026-09-29T00:00:00+02:00 inclus et le 2026-09-29T19:31:14+02:00 exclu. Les avis et informations repérés dans les résultats consultés étaient datés d’avant cet intervalle et ne sont donc pas retenus; cette synthèse provisoire ne couvre pas les heures restantes du 29 septembre.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
✓ Sujet vérifié, aucune alerte relevée · Pastille : nombre d’alertes, du rouge clair (faible) au rouge foncé (critique ou exploitation confirmée). Gris : gravité à préciser ou vérification incomplète.
Frontend
21 alerte(s)Code malveillant dans items-validator (npm)
L’avis signale du code malveillant dans items-validator@1.0.5, qui lance un processus persistant et exécute du code JavaScript distant dans le processus Node.js. Retirez cette version et examinez les systèmes où elle a été installée.
Source : GHSA-hvv9-35pw-8qvf — Malicious code in items-validator (npm)
Code malveillant dans rai6jaisahthaghee5ou-loader-package (npm)
L’avis identifie du code malveillant dans rai6jaisahthaghee5ou-loader-package@1.0.0, qui injecte dans la page un script provenant d’un hôte distant. Retirez le paquet et examinez les applications qui l’ont intégré.
Source : GHSA-hhf7-grh4-575w — Malicious code in rai6jaisahthaghee5ou-loader-package (npm)
Electron : restrictions sandbox non héritées par certaines fenêtres
Dans Electron, une fenêtre ouverte depuis une iframe sandboxée pouvait ne pas hériter des restrictions HTML de celle-ci et obtenir l’origine complète de l’application. Les applications concernées doivent appliquer la version corrigée corre…
Source : NVD — CVE-2026-102673
Electron : fenêtres ouvertes sans héritage des restrictions sandbox
Des fenêtres ouvertes depuis un document de premier niveau sandboxé pouvaient ne pas hériter de ses restrictions et obtenir l’origine complète de l’application Electron. La correction est disponible dans les versions indiquées; la source p…
Source : NVD — CVE-2026-102674
Electron : lecture inter-origines de réponses de protocoles personnalisés
Dans certaines configurations Electron, des réponses servies par des protocoles personnalisés pouvaient rester lisibles par script depuis d’autres origines malgré l’absence de `corsEnabled`. Le correctif complète celui de CVE-2026-70604; l…
Source : NVD — CVE-2026-102675
GitLab : exécution de JavaScript via le visualiseur de différences de merge request
Une mauvaise assainissement de composants de chemin dans le visualiseur de différences de merge request de GitLab pouvait permettre à un utilisateur authentifié d’exécuter du JavaScript dans le navigateur d’un autre utilisateur. GitLab ind…
Source : NVD — CVE-2026-84739
Firefox : use-after-free dans JavaScript: WebAssembly
Un use-after-free dans le composant JavaScript: WebAssembly de Firefox a été corrigé dans Firefox ESR 153.4 et Firefox 157. Le lot ne précise ni les versions affectées ni les conséquences exploitables au-delà de la nature de la vulnérabili…
Source : NVD — CVE-2026-100765
Firefox : use-after-free dans JavaScript: WebAssembly
Un use-after-free dans le composant JavaScript: WebAssembly de Firefox a été corrigé dans Firefox ESR 153.4, Firefox 157 et Firefox ESR 140.17. Le lot ne précise ni les versions affectées ni les conséquences exploitables au-delà de la natu…
Source : NVD — CVE-2026-100769
Firefox : use-after-free dans JavaScript: WebAssembly
Un use-after-free dans le composant JavaScript: WebAssembly de Firefox a été corrigé dans Firefox ESR 153.4, Firefox 157 et Firefox ESR 140.17. Le lot ne précise ni les versions affectées ni les conséquences exploitables au-delà de la natu…
Source : NVD — CVE-2026-100776
Firefox : use-after-free dans JavaScript: WebAssembly
Un use-after-free dans le composant JavaScript: WebAssembly de Firefox a été corrigé dans Firefox 157. Le lot ne précise ni les versions affectées ni les conséquences exploitables au-delà de la nature de la vulnérabilité.
Source : NVD — CVE-2026-100796
Firefox : pointeur invalide dans le JIT du moteur JavaScript
Un pointeur invalide dans le composant JIT du moteur JavaScript de Firefox a été corrigé dans Firefox 157. Le lot ne précise pas les versions affectées ni les conséquences possibles.
Source : NVD — CVE-2026-100813
Firefox : condition de frontière incorrecte dans le JIT JavaScript
Une condition de frontière incorrecte dans le composant JIT du moteur JavaScript de Firefox constitue une vulnérabilité. Mozilla indique qu’elle est corrigée dans Firefox ESR 153.4 et Firefox 157.
Source : NVD — CVE-2026-100814
Firefox : use-after-free dans le JIT JavaScript
Un use-after-free dans le composant JIT du moteur JavaScript de Firefox est signalé. La correction est incluse dans Firefox ESR 153.4 et Firefox 157.
Source : NVD — CVE-2026-100825
GestSup : XSS persistante via les e-mails traités par le connecteur IMAP LOGIN
GestSup ne neutralise pas correctement les corps d’e-mails HTML reçus par le connecteur IMAP LOGIN, ce qui permet à un attaquant non authentifié d’injecter du JavaScript persistant dans des tickets. Le script peut s’exécuter dans le naviga…
Source : NVD — CVE-2026-102372
GestSup : XSS persistante via le double décodage des sujets d’e-mails IMAP OAuth
Le connecteur IMAP OAuth de GestSup double-décode les sujets d’e-mails encodés MIME après leur échappement HTML, permettant une XSS persistante via un message spécialement construit. Un attaquant non authentifié peut ainsi exécuter du Java…
Source : NVD — CVE-2026-102374
UnoPim : injection d’origine via X-Forwarded-Host pouvant affecter le chargement JavaScript
UnoPim faisait confiance aux clients connectés comme mandataires et acceptait sans validation l’en-tête X-Forwarded-Host, ce qui pouvait permettre d’injecter des origines arbitraires dans des pages d’administration. La charge utile pouvait…
Source : NVD — CVE-2026-102630
serialize-javascript : XSS lors de la sérialisation de fonctions
Dans serialize-javascript de 7.1.1 à 7.1.2, une fonction sérialisée à partir d’une source contrôlée peut laisser passer une balise de fermeture de script et provoquer une XSS si le résultat est intégré dans un élément script. Le correctif…
Source : NVD — CVE-2026-97711
Firefox : pointeur invalide dans JavaScript: WebAssembly
Un pointeur invalide dans le composant JavaScript: WebAssembly de Firefox a été corrigé dans Firefox ESR 153.4, Firefox 157 et Firefox ESR 140.17. Le lot ne donne pas davantage de détails sur les versions affectées ou l’impact.
Source : NVD — CVE-2026-100788
Firefox : erreur de compilation JIT dans JavaScript: WebAssembly
Une erreur de compilation JIT dans le composant JavaScript: WebAssembly de Firefox a été corrigée dans Firefox ESR 153.4, Firefox 157 et Firefox ESR 140.17. Le lot ne précise ni les versions affectées ni les conséquences de la mauvaise com…
Source : NVD — CVE-2026-100792
Firefox : erreur de compilation JIT dans le moteur JavaScript
Une erreur de compilation JIT dans le moteur JavaScript de Firefox a été corrigée dans Firefox 157. Le lot ne fournit pas d’autres précisions sur les versions affectées ou l’impact.
Source : NVD — CVE-2026-100793
Firefox : problème dans le composant WebAssembly
Un problème affectant le composant WebAssembly de Firefox est signalé par la fiche NVD. Il est corrigé dans Firefox 157; la source fournie ne précise ni son mécanisme ni son impact.
Source : NVD — CVE-2026-100817
Backend & données
28 alerte(s)Paquet npm malveillant hardhat-zet, sans lien établi avec Express
L’avis signale hardhat-zet@2.0.1 comme paquet npm malveillant, sans lien établi avec le framework Express : son nom cible l’écosystème Hardhat, tandis que son code et ses métadonnées sont incohérents. Évitez ce paquet et retirez-le des dép…
Source : GitHub Advisory GHSA-qqvr-prmw-6pq2
Script de préinstallation malveillant dans le paquet npm exprdd
L’avis indique que exprdd@5.2.1 utilise un script de préinstallation pour récupérer un script JavaScript distant et l’exécuter avec Node.js. Ne pas installer cette version; si l’installation a eu lieu, traiter la machine de développement c…
Script de préinstallation malveillant dans le paquet npm express-javascript
L’avis signale que express-javascript@5.2.1 usurpe l’identité d’Express et exécute un script distant durant la préinstallation. Ne pas installer cette version; si elle a été installée, traiter la machine de développement comme potentiellem…
Script de préinstallation malveillant dans le paquet npm express-nodejs
L’avis décrit express-nodejs@5.2.1 comme un paquet usurpant Express dont le hook de préinstallation exécute un script distant avec Node.js. Ne pas installer cette version; si elle a été installée, considérer l’environnement d’installation…
Script de préinstallation malveillant dans le paquet npm exprrdd
L’avis signale que exprrdd@5.2.1 dissimule un script de préinstallation qui récupère du JavaScript distant et le transmet à Node.js. Ne pas installer cette version; si elle a été installée, traiter la machine de développement comme potenti…
Paquet npm malveillant exptred usurpant Express
L’avis signale que exptred@5.2.1 usurpe l’identité d’Express et exécute du code JavaScript distant à l’installation. N’installez pas ce paquet ; retirez-le des dépendances et vérifiez les machines concernées.
Source : GHSA-9ggr-p22c-2m4m — Malicious code in exptred (npm)
Paquet npm exptrdd malveillant usurpant Express
L’avis signale exptrdd@5.2.1 comme paquet npm malveillant qui imite Express et lance du code distant à l’installation. Ne l’installez pas; retirez-le s’il est présent et examinez les systèmes où son script a pu s’exécuter.
Source : GitHub Advisory GHSA-56r5-h32g-xrjx
Paquet npm malveillant exptredd usurpant Express
L’avis signale que exptredd@5.2.1 imite Express et exécute du JavaScript téléchargé depuis une source tierce pendant l’installation. Retirez cette dépendance et examinez les systèmes où son installation a été lancée.
Source : GHSA-49qv-wmf6-cj3h — Malicious code in exptredd (npm)
Paquet npm malveillant xeprews usurpant Express
L’avis signale que xeprews@5.2.1 usurpe l’identité d’Express et lance du JavaScript distant pendant l’installation npm. Retirez le paquet et examinez les hôtes où le script d’installation a pu être exécuté.
Source : GHSA-v76j-vqp4-68j8 — Malicious code in xeprews (npm)
Nginx Proxy Manager : tentatives illimitées sur les points d’authentification
Nginx Proxy Manager jusqu’à la version 2.16.0 ne limite pas suffisamment les tentatives sur ses points d’authentification, ce qui peut permettre à un attaquant non authentifié de deviner des identifiants et d’obtenir une session. Le correc…
Source : NVD — CVE-2026-102334
Code malveillant dans le paquet npm mini-hardhat
L’avis signale que mini-hardhat@1.1.4 contient un code malveillant qui lance un processus détaché et récupère du code distant ensuite exécuté dans le processus Node.js. Ne pas installer cette version; si elle l’a été, traiter l’environneme…
Code malveillant dans le paquet npm hardhat-lock
L’avis décrit hardhat-lock@2.21.0 comme un paquet npm malveillant dont le code obfusqué s’exécute dès son chargement. Ne pas installer cette version; si elle a été chargée, considérer le processus et son environnement comme potentiellement…
Paquet PyPI aseitylab malveillant : infostealer à l’installation
L’avis signale que le paquet PyPI aseitylab contient du code malveillant exécuté lors de l’installation, qui récupère une charge dissimulée et dérobe des données sensibles. Les versions signalées sont 0.1.0 et 0.1.1; aucun correctif n’est…
Exécution de code à distance dans Balbooa Forms pour Joomla
CVE-2026-102425 concerne Balbooa Forms pour Joomla : une injection de valeur de champ dans le traitement PHP après soumission d’un formulaire peut conduire à une exécution de code à distance sans authentification. Le candidat NVD indique q…
Source : NVD — CVE-2026-102425
Nginx Proxy Manager : autorisation insuffisante sur advanced_config
Dans Nginx Proxy Manager jusqu’à la version 2.16.0, des utilisateurs non administrateurs disposant de permissions de gestion peuvent fournir des directives nginx via le champ advanced_config. Selon la configuration injectée, cela peut perm…
Source : NVD — CVE-2026-102335
Electron : restrictions d’intégration Node.js contournables dans les Web Workers d’un webview
Un webview Electron peut activer l’intégration Node.js dans ses Web Workers malgré les restrictions définies par l’application hôte non sandboxée, ce qui expose du contenu non fiable à des privilèges non prévus. Mettre à jour vers une des…
Source : NVD — CVE-2026-102676
Un motif imbriqué peut arrêter certains microservices NestJS
Une structure profondément imbriquée dans le motif d’un message peut provoquer une erreur de pile non interceptée et arrêter un microservice NestJS utilisant TCP ou RabbitMQ. Les versions corrigées sont 11.2.4 et 12.0.2; les autres transpo…
Source : NVD — CVE-2026-102281
Balbooa Forms : divulgation de fichiers locaux par traversée de chemin
Balbooa Forms peut accepter des chemins de fichiers contrôlés par un invité et joindre des fichiers locaux à la réponse automatique d’un formulaire. Si les options de réponse automatique et de pièces jointes sont activées, un attaquant peu…
Source : NVD — CVE-2026-102424
Des identifiants de session spéciaux peuvent arrêter Socket.IO Cluster Engine
Dans les déploiements utilisant @socket.io/cluster-engine, la recherche d’identifiants de session contrôlés par un attaquant peut consulter des propriétés héritées plutôt qu’un client connecté. Des noms particuliers peuvent ainsi provoquer…
Source : NVD — CVE-2026-102600
urllib3 — mauvaise application des paramètres TLS au proxy HTTPS
Une mauvaise séparation des paramètres TLS du serveur cible et du proxy HTTPS dans urllib3 peut affaiblir la vérification du certificat du proxy, notamment lorsque le contexte TLS est réutilisé. Un attaquant capable d’intercepter le proxy…
Source : NVD — CVE-2026-97687
urllib3 : allocation mémoire non bornée avec une ligne de chunk sans fin
Un serveur HTTP malveillant peut envoyer une ligne de taille de chunk très longue et sans saut de ligne, qu’urllib3 met en mémoire sans limite pendant la lecture. La mémoire du processus client peut ainsi être épuisée; le correctif est dis…
Source : NVD — CVE-2026-97689
TacoMall : contournement d’autorisation dans OrgStaffServiceImpl.add
Une vérification d’autorisation incorrecte dans `OrgStaffServiceImpl.add` permet à distance de manipuler les paramètres `isAdmin` et `jobId`. La source indique la version 1.0.0 comme affectée et signale qu’un exploit public pourrait être u…
Source : NVD — CVE-2026-102293
kykms : injection SQL dans QueryGenerator.doMultiFieldsOrder
Une injection SQL dans `QueryGenerator.doMultiFieldsOrder` peut être déclenchée à distance via l’argument `column`. La source indique que les versions affectées et corrigées ne sont pas précisées en raison du modèle de livraison continue,…
Source : NVD — CVE-2026-102491
Le fallback JavaScript de pbkdf2 peut bloquer la boucle d’événements
Le fallback JavaScript de pbkdf2 peut recalculer un HMAC coûteux à chaque itération lorsqu’un mot de passe dépasse la taille de bloc du condensat, ce qui peut bloquer la boucle d’événements. L’avis indique que Node.js 0.12 et versions ulté…
Source : NVD — CVE-2026-102414
urllib3 : boucle infinie lors du décodage Deflate en flux
Une réponse HTTP chunked utilisant Deflate et contenant des octets après la fin du flux compressé peut bloquer urllib3 dans une boucle infinie lors de la lecture par morceaux. Cela entraîne une consommation CPU excessive et empêche la requ…
Source : NVD — CVE-2026-97688
GitLab : lecture non autorisée de traces CI/CD via GraphQL
Une vérification incorrecte des autorisations dans l’API GraphQL de GitLab pouvait permettre, sous certaines conditions, à un utilisateur non authentifié de lire le contenu de traces de tâches CI/CD contenant des valeurs de variables sensi…
Source : NVD — CVE-2026-4523
CVE-2026-102601 : séquences ANSI trompeuses dans les chemins Flysystem
Flysystem présente une validation insuffisante de certains chemins contenant des séquences UTF-8 mal formées et des caractères de contrôle. Ces noms peuvent ensuite afficher des séquences ANSI trompeuses dans les listes de fichiers consult…
Source : NVD — CVE-2026-102601
Apache Karaf : contournement RBAC sur les opérations JMX avec risque d’exécution de code
Dans Apache Karaf, plusieurs opérations de cycle de vie JMX échappent au contrôle d’accès par rôles, ce qui peut permettre à un utilisateur JMX authentifié disposant du rôle viewer d’aboutir à une exécution de code à distance dans des cond…
Source : NVD — CVE-2026-92142
CMS & e-commerce
21 alerte(s)CVE-2026-85520 — écriture arbitraire de fichiers dans le module gmfeed PrestaShop
Le module Google Merchant Center Feed (gmfeed) de PrestaShop présente une écriture arbitraire de fichier non authentifiée via feed.php, pouvant mener à l’exécution de code PHP à distance. Mettre à jour le module en version 2.3.9 ou ultérie…
Source : NVD — CVE-2026-85520
XSS stockée non authentifiée dans HT Contact Form pour WordPress
HT Contact Form – Drag & Drop Form Builder for WordPress présente une faille de XSS stockée exploitable sans authentification via le champ Rich Text Editor. Les versions jusqu’à 2.10.2 inclus sont concernées ; aucune version corrigée ni me…
Source : NVD — CVE-2026-96326
Joomla : contournement du filtre XSS InputFilter par entités HTML5
Une divergence dans le décodage des entités HTML5 permet de contourner le filtre XSS d’InputFilter : checkAttribute normalise une valeur avant de la tester contre le schéma « javascript: » sans décoder au préalable les entités HTML5. Les v…
Source : NVD — CVE-2026-92231
Joomla : contrôles ACL insuffisants sur les points d’accès des niveaux d’accès
Des contrôles d’accès insuffisants dans les points d’accès webservice des niveaux d’accès Joomla permettent à des utilisateurs non autorisés d’effectuer des opérations de modification. Les versions affectées indiquées comprennent Joomla 4.…
Source : NVD — CVE-2026-90913
Joomla : suppression de répertoires par traversée de chemin lors de la purge du cache
Une validation incorrecte du nom de groupe de cache permet une traversée de chemin dans le stockage du cache Joomla. L’opération de purge peut alors supprimer des répertoires arbitraires accessibles à l’application.
Source : NVD — CVE-2026-90915
Joomla : vecteurs SSRF dans des extensions du cœur
La validation incorrecte des URL utilisées pour des requêtes côté serveur crée des vecteurs de falsification de requêtes côté serveur (SSRF) dans diverses extensions du cœur Joomla. Les versions Joomla 4.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont i…
Source : NVD — CVE-2026-92222
Joomla : actions d’édition non autorisées via les services web
Des contrôles ACL insuffisants dans différentes tâches d’édition de services web peuvent permettre à des utilisateurs non autorisés d’effectuer des actions de modification sur des éléments normalement non modifiables par eux. Les versions…
Source : NVD — CVE-2026-92226
Joomla : contournement de la MFA via un cookie rememberme
L’émission prématurée d’un cookie « rememberme » peut permettre de contourner l’authentification multifacteur (MFA). Les versions Joomla 4.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’i…
Source : NVD — CVE-2026-92227
Joomla Core : contournement du filtre XSS InputFilter
Joomla Core présente un contournement du filtre XSS InputFilter par insertion d’espaces dans des URI HTML data, pouvant permettre une XSS. La fiche NVD indique comme versions concernées Joomla 1.5.0–5.4.8 et 6.0.0–6.1.3 ; aucun correctif n…
Source : NVD — CVE-2026-92232
Balbooa Forms : XSS stockée via le nom d’un fichier téléversé
Balbooa Forms stocke sans neutralisation le nom de fichier fourni lors d’un téléversement public, puis l’insère dans du HTML affiché à un administrateur. Un attaquant non authentifié peut ainsi provoquer une XSS stockée ; les éléments four…
Source : NVD — CVE-2026-101127
Balbooa Forms : suppression non autorisée de pièces jointes
Balbooa Forms présente une suppression non autorisée de pièces jointes : un utilisateur invité peut viser un identifiant de pièce jointe sans que le fichier soit lié à sa session ou à son formulaire. Les éléments fournis indiquent les vers…
Source : NVD — CVE-2026-101112
Balbooa Forms : altération des métadonnées de fichiers
Balbooa Forms ne lie pas correctement les métadonnées de fichiers téléversés à leur propriétaire et fait confiance à des noms fournis par le client. Cela peut permettre notamment des modifications de métadonnées et des risques de traversée…
Source : NVD — CVE-2026-101126
Joomla : XSS dans HTMLHelper::link
Une absence d’échappement dans la méthode HTMLHelper::link de Joomla peut permettre une XSS. Les versions affectées indiquées par la fiche comprennent Joomla 1.5.0–5.4.8 et 6.0.0–6.1.3.
Source : NVD — CVE-2026-90906
Joomla : création non autorisée de comptes par profile.save
Le contrôleur profile.save ne vérifie pas l’état de connexion avant la création d’un compte utilisateur. Sur les sites où l’inscription est désactivée, cette faiblesse peut néanmoins permettre la création non autorisée de comptes de niveau…
Source : NVD — CVE-2026-90907
Joomla : XSS dans les mises en page génériques audio et vidéo
Un échappement insuffisant dans les mises en page génériques de sortie audio et vidéo de Joomla peut entraîner une XSS. La fiche indique comme affectées les versions Joomla 4.0.0–5.4.8 et 6.0.0–6.1.3.
Source : NVD — CVE-2026-90914
Joomla : accès non autorisé à la comparaison de l’historique des contenus
Une vérification ACL insuffisante dans la vue de comparaison de l’historique permet à des utilisateurs non autorisés de consulter des contenus auxquels ils ne devraient pas avoir accès. Les versions Joomla 4.0.0 à 5.4.8 et 6.0.0 à 6.1.3 so…
Source : NVD — CVE-2026-90916
Joomla : exposition de contenus de catégories inaccessibles via des éléments étiquetés
Des contrôles ACL incorrects dans les sorties d’éléments étiquetés peuvent permettre à des utilisateurs non autorisés de voir des contenus issus de catégories inaccessibles. Les versions Joomla 4.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées…
Source : NVD — CVE-2026-90917
Joomla : XSS liée aux modèles d’e-mails HTML
L’absence d’échappement dans la fonctionnalité de modèles d’e-mails HTML crée des vecteurs de script intersite (XSS) dans plusieurs extensions. Les versions Joomla 4.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer u…
Source : NVD — CVE-2026-90918
Joomla : modification non autorisée d’étapes de workflow
Un contrôle ACL incorrect peut permettre à des utilisateurs non autorisés de modifier l’étape de workflow de contenus auxquels ils n’ont pas accès. Les versions Joomla 5.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliqu…
Source : NVD — CVE-2026-92223
Joomla : XSS dans la barre d’outils des liens
La mise en page de la barre d’outils des liens n’échappe pas correctement certaines entrées, ce qui crée un vecteur XSS. Les versions Joomla 4.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès…
Source : NVD — CVE-2026-92224
Joomla : XSS dans la liste des modules
La mise en page de la liste des modules n’échappe pas correctement des valeurs fournies par l’utilisateur, créant un vecteur XSS. Les versions Joomla 4.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Jo…
Source : NVD — CVE-2026-92225
Systèmes & serveurs
9 alerte(s)Webmin : XSS réfléchie dans le module Configuration (CVE-2026-49243)
Une faille XSS réfléchie dans le module Configuration de Webmin peut, si un utilisateur clique sur un lien malveillant visant son serveur, permettre l’exécution de commandes contrôlées par un attaquant. La fiche NVD a été publiée pendant l…
Source : NVD — CVE-2026-49243
Linux KVM x86 : vérification du suivi des écritures entre espaces d’adressage
Une correction du noyau Linux corrige un défaut de suivi des écritures KVM x86 lorsque des espaces d’adressage différents sont utilisés avec SMM. Sans cette vérification, une page d’ombre peut être marquée à tort comme non synchronisée et…
Source : NVD — CVE-2026-98164
DSA-6528-1 — mise à jour de sécurité du noyau Linux
Debian a publié un correctif de sécurité du noyau Linux pour plusieurs vulnérabilités susceptibles d’entraîner une élévation de privilèges, un déni de service ou une divulgation d’informations. L’avis fourni ne précise ni les CVE concernée…
Source : Debian Security Advisory DSA-6528-1 — linux security update
CVE-2026-71191 — contournement d’autorisation dans Swift S3API
CVE-2026-71191 concerne un contournement des contrôles d’accès S3 dans le middleware S3API de Swift, lié à des en-têtes de contrôle Swift transmis par le client et à la signature de certains en-têtes SigV4. L’avis Debian fourni indique qu’…
Source : Debian LTS Advisory DLA-4801-1 — swift security update
CVE-2026-97149 — copie d’objet non autorisée dans Swift
CVE-2026-97149 concerne une divulgation d’informations dans Swift : un détenteur d’une URL temporaire PUT pouvait ajouter un en-tête X-Copy-From pour copier un autre objet du même compte. Selon l’avis Debian fourni, les requêtes concernées…
Source : Debian LTS Advisory DLA-4801-1 — swift security update
CVE-2026-71196 — SSRF dans Glance
CVE-2026-71196 fait partie de trois vulnérabilités SSRF apparentées signalées dans Glance, concernant notamment l’import par téléchargement Web et les API d’emplacement HTTP des images. La description Debian fournie indique qu’un utilisate…
Source : Debian LTS Advisory DLA-4800-1 — glance security update
CVE-2026-71197 — SSRF dans Glance
CVE-2026-71197 fait partie de trois vulnérabilités SSRF apparentées signalées dans Glance, concernant notamment l’import par téléchargement Web et les API d’emplacement HTTP des images. La description Debian fournie indique qu’un utilisate…
Source : Debian LTS Advisory DLA-4800-1 — glance security update
CVE-2026-71198 — SSRF dans Glance
CVE-2026-71198 fait partie de trois vulnérabilités SSRF apparentées signalées dans Glance, concernant notamment l’import par téléchargement Web et les API d’emplacement HTTP des images. La description Debian fournie indique qu’un utilisate…
Source : Debian LTS Advisory DLA-4800-1 — glance security update
CVE-2026-77648 — contournement de filtrage URI dans Glance
CVE-2026-77648 concerne l’ancienne API /v2/tasks de Glance : des tâches d’import de type import pouvaient contourner les restrictions appliquées aux URI d’import modernes et provoquer des requêtes vers des URL internes. L’avis Debian fourn…
Source : Debian LTS Advisory DLA-4800-1 — glance security update