Les sujets à surveiller, en un regard.
197 alerte(s) répertoriée(s) pour 80 sujet(s) suivi(s). 15 sujet(s) en rouge, 3 en orange.
Shopify
Recherche du sujet effectuée
La recherche web dédiée a consulté des sources officielles Shopify. Les mises à jour Shopify datées du 1er octobre repérées concernent des changements de plateforme et de dépréciation, pas des vulnérabilités ni des avis de sécurité; aucun item admissible n’a été vérifié pour la période demandée.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Wix
Recherche du sujet effectuée
La recherche ciblée n’a fait ressortir aucun avis ou événement de sécurité Wix répondant aux critères pour la période du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00. Les résultats repérés mais hors période ou non liés à la sécurité, dont une panne de service et des vulnérabilités antérieures, ne sont pas retenus.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Solocal
Recherche du sujet effectuée
La recherche dédiée sur Solocal n’a identifié, dans les sources consultées, aucun avis de sécurité, correctif, événement d’exploitation ni changement substantiel correspondant à la période du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00. Cette synthèse décrit les résultats vérifiés des recherches effectuées, sans prétendre établir l’absence de toute information sur le Web.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Craft CMS
Recherche du sujet effectuée
La recherche dédiée sur Craft CMS n’a pas établi de nouvelle vulnérabilité, d’avis/correctif de sécurité ni d’exploitation datés de la période demandée. Les deux candidats concernent des vulnérabilités publiées le 2026-01-05 ; leur mise à jour NVD indiquée au 2026-09-30T22:10:00.273Z correspond au 2026-10-01T00:10:00.273+02:00, mais les éléments consultés ne démontrent pas de changement substantiel durant la période. Les avis GitHub de Craft CMS retrouvés étaient datés d’avant cette période.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Ghost
Recherche du sujet effectuée
Niveau relevé : Élevée
La recherche web dédiée a relevé les dix CVE Ghost fournies, publiées le 1er octobre 2026 selon les fiches NVD citées. Les avis GitHub consultés affichent des avis Ghost antérieurs, notamment des publications des 17 et 24 septembre 2026; aucun avis GitHub consulté ne permet de rattacher ces dix CVE à un avis éditeur daté du 1er octobre. Les candidats fournis décrivent dix nouvelles fiches NVD pour Ghost publiées le 2026-10-01, portant sur des versions vulnérables et des versions correctives indiquées dans chaque fiche. Les éléments fournis ne signalent pas d’exploitation confirmée. Six vulnérabilités Ghost ont été publiées par le NVD le 2026-10-01 : SSRF via les webhooks, suppression non autorisée d’appréciations, accès à des commentaires restreints, traversée de répertoires dans ImageSize, SSRF lors de la récupération des dimensions d’image et injection de script via le JSON-LD de ghost_head. Les autres candidats sont des mises à jour NVD ; les données fournies ne permettent pas d’établir qu’elles constituent des changements substantiels dans la période. Aucun événement de sécurité daté de la période n’est établi par les éléments fournis : ils signalent des modifications de fiches NVD, sans preuve que ces changements correspondent à une nouvelle vulnérabilité, à un correctif ou à une mise à jour substantielle plutôt qu’à une modification administrative. Les candidats fournis indiquent la publication NVD, le 1er octobre 2026, de dix vulnérabilités Ghost distinctes, couvrant l’exposition de clés, des contrôles d’accès, la gestion des sessions, une CSRF, une SSRF et une traversée de chemin. Les versions correctives indiquées dans les descriptions fournies vont de 6.23.0 à 6.57.1 selon la vulnérabilité ; aucune information fournie ne confirme une exploitation active. Deux…
Ghost : suppression non autorisée de réactions sur les commentaires
Les versions de Ghost à partir de 5.9.0 et antérieures à 6.44.1 ne vérifient pas correctement les autorisations lors de la gestion des mentions « j’aime » ou « je n’aime pas » des commentaires. Un membre authentifié peut supprimer les réactions d’autres utilisateurs ; mettre Ghost à jour vers la version corrigée.
Action recommandée : Mettre à jour Ghost vers la version 6.44.1 ou ultérieure.
Ghost : accès à des commentaires restreints
Les versions de Ghost à partir de 5.9.0 et antérieures à 6.44.1 permettent à des membres authentifiés d’accéder à des commentaires qu’ils ne sont pas autorisés à consulter. Mettre Ghost à jour vers la version corrigée pour empêcher la divulgation de commentaires restreints.
Action recommandée : Mettre à jour Ghost vers la version 6.44.1 ou ultérieure.
Ghost : injection de script via les données JSON-LD de ghost_head
Une faille de neutralisation dans les données JSON-LD émises par le helper {{ghost_head}} permet à un utilisateur authentifié disposant de privilèges limités d’injecter du contenu interprété comme un script sur une page publiée. Ce script peut compromettre la session d’administration d’un membre du personnel qui consulte la page ; mettre à niveau vers une version corrigée.
Action recommandée : Mettre à niveau Ghost vers la version 6.50.0 ou ultérieure.
Ghost : détournement de Stripe Checkout et injection dans les newsletters
Un attaquant non authentifié peut détourner le parcours Stripe Checkout pour rattacher un abonnement payant à un membre existant, modifier son nom et injecter du contenu dans les newsletters qui lui sont envoyées. Mettez Ghost à jour vers la version corrigée; l’impact d’injection peut dépendre du client de messagerie du destinataire.
Action recommandée : Mettre à jour Ghost vers 6.62.0 ou une version ultérieure.
Ghost : réactivation possible des comptes du personnel suspendus
Des membres du personnel suspendus peuvent réactiver leur compte au moyen de la réinitialisation de mot de passe en libre-service, s’ils disposent de leurs identifiants suspendus. La faille peut rétablir les privilèges du compte; mettez Ghost à jour vers la version corrigée.
Action recommandée : Mettre à jour Ghost vers 6.62.0 ou une version ultérieure.
Ghost : accès non authentifié à des articles protégés via l’API Content
Un visiteur non authentifié peut interroger l’API Content pour obtenir le contenu d’articles protégés et contourner les restrictions d’accès. Mettez Ghost à jour vers la version corrigée; vérifiez également les contenus qui étaient censés être réservés.
Action recommandée : Mettre à jour Ghost vers 6.63.0 ou une version ultérieure.
Ghost : énumération du personnel via l’API Content
Un attaquant non authentifié peut exploiter des différences dans les métadonnées des réponses de l’API Content pour énumérer des membres du personnel et obtenir des informations sur les utilisateurs. Mettez Ghost à jour vers la version corrigée.
Action recommandée : Mettre à jour Ghost vers 6.63.0 ou une version ultérieure.
Exécution de scripts non fiables dans l’aperçu oEmbed de Ghost
Dans Ghost, un défaut d’isolation de l’aperçu oEmbed peut permettre l’exécution de scripts externes dans la session d’administration d’un membre du personnel. Les versions 2.5.0 à antérieures à 6.34.0 sont concernées ; mettre à jour vers 6.34.0 ou une version ultérieure.
Action recommandée : Mettre à jour Ghost vers la version 6.34.0 ou ultérieure.
Prise de contrôle de comptes via l’iframe d’administration de Ghost
Une validation insuffisante dans l’iframe d’administration de Ghost peut permettre à un utilisateur disposant de droits de publication de provoquer la prise de contrôle de comptes du personnel. Les versions 5.8.0 à antérieures à 6.34.0 sont concernées ; mettre à jour vers 6.34.0 ou une version ultérieure.
Action recommandée : Mettre à jour Ghost vers la version 6.34.0 ou ultérieure.
Révocation incomplète des sessions après un changement de mot de passe
Ghost ne révoque pas complètement toutes les sessions après un changement de mot de passe, ce qui peut laisser un cookie de session volé utilisable. Les versions 3.10.0 à antérieures à 6.34.0 sont concernées ; mettre à jour vers 6.34.0 ou une version ultérieure.
Action recommandée : Mettre à jour Ghost vers la version 6.34.0 ou ultérieure.
Ghost : contournement de la 2FA et usurpation de compte staff
Les versions de Ghost à partir de 6.20.0 et antérieures à 6.57.1 comportent une faille de gestion de session. Un membre du personnel disposant d’identifiants valides peut se connecter comme un autre membre du personnel avec son mot de passe seul, en contournant l’authentification à deux facteurs ; mettre Ghost à jour vers la version corrigée.
Action recommandée : Mettre à jour Ghost vers la version 6.57.1 ou ultérieure.
Ghost : élévation de privilèges via le système de notifications
Les versions de Ghost à partir de 2.21.0 et antérieures à 6.56.0 présentent une élévation de privilèges dans le système de notifications. Un membre du personnel de faible privilège peut obtenir des privilèges supérieurs ; mettre Ghost à jour vers la version corrigée.
Action recommandée : Mettre à jour Ghost vers la version 6.56.0 ou ultérieure.
Ghost : contournement d’authentification lors de l’acceptation d’invitations du personnel
La validation d’une invitation de membre du personnel peut accepter une adresse électronique fournie par l’utilisateur plutôt que celle attendue. Un jeton d’invitation divulgué peut alors être accepté avec une adresse contrôlée par l’attaquant; mettez Ghost à jour vers la version corrigée.
Action recommandée : Mettre à jour Ghost vers 6.62.0 ou une version ultérieure.
Ghost : lecture non autorisée d’extraits d’articles protégés
Un membre authentifié peut lire les extraits d’articles réservés auxquels il n’a pas accès. Mettez Ghost à jour vers la version corrigée pour rétablir le contrôle d’accès aux extraits de contenu protégé.
Action recommandée : Mettre à jour Ghost vers 6.62.0 ou une version ultérieure.
Ghost : contournement des restrictions d’édition d’articles par des membres du personnel
Des membres du personnel disposant de privilèges inférieurs peuvent utiliser des jetons du personnel pour contourner les restrictions d’édition d’articles. Mettez Ghost à jour vers la version corrigée afin de faire respecter les niveaux de privilège.
Action recommandée : Mettre à jour Ghost vers 6.58.0 ou une version ultérieure.
Ghost : divulgation de commentaires en mode privé
En mode privé, des visiteurs non authentifiés peuvent lire des commentaires qui devraient être restreints. Mettez Ghost à jour vers la version corrigée pour rétablir la confidentialité des commentaires concernés.
Action recommandée : Mettre à jour Ghost vers 6.58.0 ou une version ultérieure.
Ghost : fuite de hachages de mots de passe via l’Admin API
Des membres du personnel peuvent exploiter des filtres sur des champs restreints dans les points de terminaison d’édition et de suppression groupées de l’Admin API pour inférer des hachages de mots de passe d’autres membres du personnel. Mettez Ghost à jour vers la version corrigée; la fiche décrit un correctif incomplet d’un problème antérieur.
Action recommandée : Mettre à jour Ghost vers 6.58.0 ou une version ultérieure.
Ghost : lecture de fichiers de thème par contournement du filtrage d’extensions
Un contournement du filtrage d’extensions de fichiers permet à un attaquant non authentifié de lire des modèles et métadonnées de thème. Mettez Ghost à jour vers la version corrigée.
Action recommandée : Mettre à jour Ghost vers 6.20.0 ou une version ultérieure.
Ghost : SSRF dans la fonctionnalité de webhooks
Les versions de Ghost à partir de 1.18.0 et antérieures à 6.27.0 permettent à un membre du personnel d’utiliser la fonctionnalité de webhooks pour sonder des hôtes internes. Mettre Ghost à jour vers la version corrigée afin de limiter l’accès du serveur à des ressources du réseau interne.
Action recommandée : Mettre à jour Ghost vers la version 6.27.0 ou ultérieure.
Ghost : traversée de chemin dans le service ImageSize
Les versions de Ghost de 6.14.0 à celles antérieures à 6.27.0 présentent une traversée de chemin dans le service ImageSize. Un membre du personnel authentifié peut potentiellement lire des fichiers locaux hors des répertoires prévus ; mettre Ghost à jour vers la version corrigée.
Action recommandée : Mettre à jour Ghost vers la version 6.27.0 ou ultérieure.
Ghost : SSRF lors de la récupération des dimensions d’image
Une SSRF permet à un membre authentifié du personnel de provoquer des requêtes HTTP sortantes vers des URL arbitraires via le mécanisme de récupération des dimensions d’image. Ghost indique comme vulnérables les versions à partir de 3.20.2 antérieures à 6.51.0 ; mettre à niveau vers une version corrigée.
Action recommandée : Mettre à niveau Ghost vers la version 6.51.0 ou ultérieure.
Divulgation de l’adresse du propriétaire via le point de terminaison de configuration
Le point de terminaison de configuration de Ghost divulgue l’adresse électronique du propriétaire du site en réponse à des requêtes non authentifiées. Les versions 0.8.0 à antérieures à 6.23.0 sont concernées ; mettre à jour vers 6.23.0 ou une version ultérieure.
Action recommandée : Mettre à jour Ghost vers la version 6.23.0 ou ultérieure.
Ghost : exposition de clés API à des comptes staff de faible privilège
Les versions de Ghost à partir de 3.23.0 et antérieures à 6.23.0 exposent des clés API à des membres du personnel disposant de faibles privilèges. Un utilisateur authentifié de ce niveau peut lire, via l’Admin API, des clés réservées à des utilisateurs plus privilégiés ; mettre Ghost à jour vers la version corrigée.
Action recommandée : Mettre à jour Ghost vers la version 6.23.0 ou ultérieure.
Ghost : création de comptes multiples avec un jeton d’invitation
Les versions de Ghost à partir de 0.5.0 et antérieures à 6.23.0 présentent une condition de concurrence lors de l’acceptation des invitations du personnel. L’exploitation simultanée d’un même jeton d’invitation peut créer plusieurs comptes ; mettre Ghost à jour vers la version corrigée.
Action recommandée : Mettre à jour Ghost vers la version 6.23.0 ou ultérieure.
Ghost : accès non autorisé à des données de membres via Admin Feedback
Les versions de Ghost à partir de 5.125.1 et antérieures à 6.57.1 ne vérifient pas correctement les autorisations sur le point de terminaison Admin Feedback. Un membre du personnel non autorisé peut consulter des données de membres ; mettre Ghost à jour vers la version corrigée.
Action recommandée : Mettre à jour Ghost vers la version 6.57.1 ou ultérieure.
Ghost : CSRF dans l’envoi de retours sur les articles
Les versions de Ghost à partir de 5.19.0 et antérieures à 6.57.1 sont vulnérables à une falsification de requête intersites dans la fonctionnalité de retour sur les articles. Un lien malveillant peut provoquer l’envoi d’un retour au nom d’un membre connecté ; mettre Ghost à jour vers la version corrigée.
Action recommandée : Mettre à jour Ghost vers la version 6.57.1 ou ultérieure.
Strapi
Recherche du sujet effectuée
La recherche dédiée sur Strapi n’a pas identifié de vulnérabilité, d’avis/correctif de sécurité, d’exploitation ni de changement substantiel publié pendant la période demandée. Les avis Strapi trouvés sont antérieurs à cette période et ne sont donc pas inclus.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Directus
Recherche du sujet effectuée
La recherche dédiée sur Directus n’a identifié, dans les résultats consultés, aucun avis de sécurité ni correctif dont la date de publication ou de mise à jour soit établie comme comprise dans la période du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00. Les avis Directus visibles dans les résultats étaient datés antérieurement à cette période; ils ne sont donc pas retenus.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
OpenCart
Recherche du sujet effectuée
La recherche web dédiée à OpenCart n’a fait apparaître aucun avis, correctif, signalement d’exploitation ni changement substantiel vérifiable comme daté du 2026-10-01 dans la période demandée. Les résultats consultés incluaient des avis plus anciens et des changements antérieurs à cette période, qui ont été exclus.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
cPanel
Recherche du sujet effectuée
Dans les résultats consultés, les avis cPanel pertinents les plus récents repérés sont datés du 29 septembre 2026; aucun événement admissible daté du 1er octobre 2026 n’a été identifié. Cette conclusion porte sur les sources consultées, et non sur une preuve d’absence exhaustive.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Ruby
Recherche du sujet effectuée
Niveau relevé : Moyenne
La recherche a relevé une publication dans la période concernant une injection de commande dans Hammer CLI, composant Ruby livré avec Satellite. Aucun nouvel avis du langage Ruby lui-même daté du 1er octobre n’a été identifié dans les sources consultées; les autres candidats ne constituent pas une nouveauté substantielle vérifiée dans cette période.
Injection de commande dans Hammer CLI distribué avec Satellite
CVE-2026-12545 concerne une injection de commande dans Hammer CLI, composant Ruby distribué avec Satellite : la variable d’environnement `$EDITOR` est interpolée dans un appel à `system()`, ce qui permet l’interprétation de métacaractères shell. La fiche NVD indique un score CVSS de 6,7; versions affectées, version corrigée et mesure de contournement non établies par les sources consultées.
Action recommandée : Évaluer l’exposition de Hammer CLI et appliquer les correctifs éditeur dès qu’ils sont identifiés; éviter les valeurs `$EDITOR` non fiables dans les contextes d’exécution concernés.
Bun
Recherche du sujet effectuée
La recherche dédiée sur Bun n’a identifié aucun avis de sécurité ou autre événement correspondant à la période du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00. La page GitHub des avis de sécurité de Bun indique qu’aucun avis n’y est publié; cela ne permet pas, à lui seul, de conclure à l’absence de toute nouveauté ailleurs.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Deno
Vérification incomplète
La recherche ciblée a repéré le 1er octobre 2026 un commit Deno relatif à la vérification des permissions de lecture pour les fichiers locaux importés dynamiquement. Les sources consultées ne permettent pas d’établir un CVE, un avis de sécurité formel, une version publiée avec le correctif ou une exploitation connue.
Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.
Go
Recherche du sujet effectuée
Niveau relevé : Critique
La Go Vulnerability Database affiche deux avis relatifs à des projets Go comme publiés le 2026-10-01 : fzf et Portainer CE. Deux avis SiYuan fournis parmi les candidats ont également été publiés le 2026-10-01. Les autres candidats n’ont pas été retenus : leurs dates d’avis sont antérieures à la période ou les éléments fournis ne démontrent pas de changement substantiel admissible dans cette fenêtre.
SiYuan : injection SQL dans la recherche de documents en mode publication
Un avis publié le 2026-10-01 décrit une injection SQL non authentifiée dans la recherche de documents de SiYuan en mode publication. Selon l’avis fourni, elle peut permettre la lecture et la modification de données dans les carnets non chiffrés; le correctif indiqué est le commit Go `0.0.0-20260721043339-eef10568384e`.
Action recommandée : Mettre à jour SiYuan vers la version corrigée indiquée dans l’avis; limiter l’exposition du mode publication jusqu’à la mise à jour.
fzf : déni de service par accumulation quadratique du corps HTTP
Le bulletin de la Go Vulnerability Database répertorie cette vulnérabilité de fzf comme publiée le 2026-10-01. En mode `–listen`, le traitement inefficace du corps de requête HTTP peut permettre un déni de service; la version corrigée indiquée dans l’avis GitHub fourni est 0.73.1.
Action recommandée : Mettre à jour fzf vers la version 0.73.1 ou ultérieure.
Portainer CE : énumération de noms d’utilisateur par temporisation
La Go Vulnerability Database répertorie l’avis Portainer CE comme publié le 2026-10-01. La différence de temps de réponse pendant l’authentification peut révéler à un utilisateur distant non authentifié si un nom d’utilisateur existe; la fiche fournie ne permet pas d’établir une version corrigée propre à ce problème.
Action recommandée : Vérifier les versions et mesures correctives auprès de l’éditeur Portainer; aucune version corrigée n’est établie par les éléments consultés.
SiYuan : divulgation d’informations sur l’espace de travail administrateur en mode publication
Un avis publié le 2026-10-01 décrit une divulgation, en mode publication, d’informations d’espace de travail de l’administrateur à des lecteurs anonymes ou en lecture seule. Le problème concerne le filtrage de la disposition de l’interface; l’avis fourni indique comme version corrigée le commit Go `0.0.0-20260812083335-251596fc0de2`.
Action recommandée : Mettre à jour SiYuan vers la version corrigée indiquée dans l’avis et vérifier l’exposition du mode publication.
Kotlin
Recherche du sujet effectuée
La recherche dédiée n’a pas permis d’établir de nouveauté de sécurité Kotlin répondant aux critères pour la période du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00. Les deux candidats concernent des CVE publiées avant cette période; les éléments consultés ne confirment pas qu’une modification substantielle, un correctif ou un nouvel avis les concernant soit intervenu pendant la période.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Electron
Recherche du sujet effectuée
Dans les résultats consultés, aucune vulnérabilité, aucun avis ou correctif de sécurité Electron, ni aucun événement d’exploitation pertinent n’a été identifié comme daté du 2026-10-01. La page des versions Electron indique une préversion 45.0.0-alpha.14 publiée ce jour-là, sans élément de sécurité associé dans les informations consultées.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
jQuery
Recherche du sujet effectuée
La recherche dédiée sur jQuery n’a pas permis de vérifier de nouveauté de sécurité propre à jQuery pour la période demandée. Les deux candidats concernent une vulnérabilité du module WordPress Forminator : jQuery y est mentionné comme élément du mécanisme déclenché, et non comme logiciel vulnérable.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Laravel
Recherche du sujet effectuée
Niveau relevé : Critique
Deux publications NVD datées du 2026-10-01 dans la fenêtre demandée concernent une application Laravel exposant sa configuration en mode debug et Filament, un ensemble de composants Laravel, dont les actions de gestion de MFA par application ne demandaient pas toujours le mot de passe actuel. Les autres candidats sont des mises à jour de fiches NVD dont les vulnérabilités avaient été publiées avant la période; aucune nouveauté n’est établie pour eux à partir de ces seules modifications.
Divulgation de variables d’environnement dans une application Laravel configurée en mode debug
La publication de CVE-2026-102628 signale que l’application Cadmos LTI exposait des variables de configuration lorsque Laravel, déployé publiquement avec le mode debug activé, rencontrait une exception non gérée. Le défaut est propre à cette application et non à toutes les installations Laravel; vérifiez que `APP_DEBUG` est désactivé et que `APP_ENV` est correctement configuré en production.
Action recommandée : Vérifier immédiatement la configuration de production de l’application et faire tourner les secrets qui auraient pu être exposés.
Filament : réauthentification insuffisante pour la gestion de la MFA par application
La publication NVD de CVE-2026-104181 concerne les actions de gestion de l’authentification multifacteur par application dans Filament, où certaines opérations ne demandaient pas toujours le mot de passe actuel. Une personne disposant déjà d’une session utilisateur authentifiée pouvait modifier cette configuration MFA ou régénérer des codes de récupération; mettez à niveau vers Filament 4.13.3 ou 5.8.3, selon votre branche.
Action recommandée : Mettre à niveau vers Filament 4.13.3 ou 5.8.3, selon la branche utilisée.
Svelte
Recherche du sujet effectuée
Les recherches dédiées sur Svelte et SvelteKit ont fait apparaître des avis de sécurité antérieurs à la période demandée, notamment datés du 29 juillet 2026 ou avant. Aucun avis, correctif, événement d’exploitation ou changement substantiel daté du 1er octobre 2026 (dans l’intervalle indiqué) n’a été identifié dans les résultats consultés; cela ne constitue pas une affirmation d’exhaustivité sur tout le Web.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Symfony
Recherche du sujet effectuée
La recherche dédiée aux avis Symfony et aux sources de sécurité accessibles n’a pas établi de nouvel avis, correctif ou changement substantiel publié pendant la période demandée. Le candidat fourni concerne une vulnérabilité divulguée antérieurement ; sa mise à jour NVD seule ne suffit pas à établir un événement admissible.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Flask
Recherche du sujet effectuée
La recherche web dédiée à Flask a été effectuée. Les avis Flask consultés étaient datés d’avant la période demandée; aucun événement Flask daté du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00 exclu n’a été vérifié dans les résultats consultés.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Django
Recherche du sujet effectuée
La recherche dédiée a identifié l’avis Django CVE-2026-15307, publié le 4 août 2026. Les éléments consultés ne vérifient pas de nouvelle vulnérabilité, de correctif ou d’évolution substantielle de sécurité daté dans la période demandée.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
FastAPI
Recherche du sujet effectuée
La recherche dédiée sur FastAPI n’a pas identifié d’avis, de correctif ou de vulnérabilité FastAPI daté de la période demandée. Le seul candidat fourni concerne flyto-core, un autre produit qui utilise FastAPI; son avis indique une publication antérieure à la période, et sa mise à jour du 1er octobre ne concerne pas une vulnérabilité du framework FastAPI.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Express
Recherche du sujet effectuée
La recherche dédiée aux avis de sécurité du projet Express n’a identifié aucun avis, correctif ni autre événement pertinent pour Express daté de la période du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00. Les candidats fournis concernent soit Fastify, soit des paquets npm distincts qui usurpent le nom ou les métadonnées d’Express, et non le projet Express lui-même.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
NestJS
Recherche du sujet effectuée
La recherche dédiée a relevé des avis NestJS publiés avant la période demandée, notamment des avis GitHub datés du 15 septembre 2026. Aucun résultat consulté ne documente une nouvelle vulnérabilité, un avis ou correctif de sécurité, une exploitation ou une mise à jour substantielle daté du 1er octobre 2026 dans la période indiquée.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
MySQL
Vérification incomplète
Une recherche web dédiée à MySQL a été effectuée. Aucun événement répondant avec preuve suffisante aux critères de la période n’a pu être confirmé; les quatre candidats sont des CVE antérieures et les éléments consultés ne permettent pas de déterminer si leurs mises à jour NVD pendant la période correspondent à un changement substantiel ou administratif.
Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.
PostgreSQL
Vérification incomplète
Une annonce du projet PostgreSQL datée du 2026-10-01 signale CVE-2026-92867 dans Pgpool-II et indique la publication de versions correctives. Les deux candidats concernent des fiches pgAdmin publiées en 2025 dont la modification NVD signalée est antérieure à la période demandée; aucune preuve consultée n’établit un changement substantiel daté du 2026-10-01.
Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.
MongoDB
Vérification incomplète
La recherche web dédiée a consulté des sources MongoDB et recherché les avis associés aux candidats. Le candidat CVE-2026-103250 concerne la mise en œuvre du nœud MongoDB de n8n, et non une vulnérabilité attribuée au produit MongoDB. La modification NVD de CVE-2025-10060 tombe dans la période locale demandée, mais les éléments consultés ne permettent pas d’établir si elle était substantielle; aucune conclusion d’absence de nouveauté n’est donc tirée.
Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.
Redis
Recherche du sujet effectuée
La recherche dédiée n’a identifié aucun avis ou correctif Redis vérifié comme nouvel événement de sécurité daté du 2026-10-01. Les candidats fournis concernent soit n8n, soit une mise à jour NVD dont le caractère substantiel n’est pas établi.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Caddy
Recherche du sujet effectuée
La recherche web dédiée à Caddy a consulté les avis de sécurité du projet et ses résultats de versions. Les avis Caddy apparus dans les résultats consultés sont datés d’avant la période demandée; aucun événement daté du 2026-10-01 dans la fenêtre indiquée n’a été vérifié.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
SvelteKit
Vérification incomplète
Un avis publié le 1er octobre 2026 décrit CVE-2026-92708 dans devalue, dépendance utilisable avec SvelteKit : la sérialisation de Buffer peut divulguer des données issues de mémoire partagée. La version corrective indiquée est 5.9.3.
Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.
Babel
Recherche du sujet effectuée
La recherche dédiée sur Babel n’a pas identifié de nouvelle vulnérabilité, d’avis ou de correctif de sécurité, ni d’autre changement substantiel daté du 2026-10-01 dans la période demandée. Le candidat fourni concerne CVE-2025-59145, une compromission de color-name survenue en septembre 2025; sa mise à jour NVD indiquée au 2026-10-01 à 01:10 (+02:00) est une modification de fiche, pas un événement de sécurité nouveau pour Babel.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Elasticsearch
Vérification incomplète
La recherche dédiée a consulté des sources Elastic, GitHub et NVD accessibles dans les résultats. Je n’ai pas pu vérifier le contenu et l’historique des deux fiches NVD candidates; les éléments disponibles ne permettent donc ni de confirmer un changement substantiel dans la période ni de conclure à l’absence de nouveauté.
Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.
RabbitMQ
Recherche du sujet effectuée
Les avis officiels RabbitMQ consultés affichent des publications antérieures au 1er octobre 2026. Aucun avis ou événement de sécurité RabbitMQ daté de la période demandée n’a été trouvé dans les sources vérifiées.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Memcached
Recherche du sujet effectuée
La recherche dédiée sur Memcached n’a pas permis de vérifier de vulnérabilité, d’avis de sécurité, de correctif ni d’événement d’exploitation daté dans la période demandée (du 2026-10-01T00:00:00+02:00 inclus au 2026-10-02T00:00:00+02:00 exclu). Les résultats consultés concernent des événements antérieurs à cette période et n’ont pas été retenus.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
GraphQL
Recherche du sujet effectuée
Niveau relevé : Élevée
Une nouvelle vulnérabilité de GraphQL Tools, CVE-2026-103921, a été publiée dans la période considérée. Elle concerne la validation TLS de certaines connexions WebSocket Node.js et est corrigée dans la version 1.1.35.
GraphQL Tools : validation TLS désactivée pour certaines connexions WebSocket Node.js
Dans GraphQL Tools, le constructeur `buildWSLegacyExecutor()` désactivait la validation des certificats TLS pour les connexions Node.js vers `wss://`, ce qui pouvait exposer les identifiants et permettre la modification des données d’abonnement lors d’une interception réseau. La faille concerne les versions antérieures à 1.1.35 et est corrigée en 1.1.35 ; mettre à niveau, ou éviter cet exécuteur pour les connexions concernées avant correction.
Action recommandée : Mettre à niveau GraphQL Tools vers la version 1.1.35 ou ultérieure.
WooCommerce
Recherche du sujet effectuée
Niveau relevé : Élevée
Les candidats NVD publiés le 1er octobre 2026 portant sur des extensions WooCommerce ont été retenus individuellement par CVE. Le candidat CVE-2025-58788 a été exclu, car sa publication date de 2025 et sa modification signalée précède le début de la période demandée; aucune nouveauté datée dans la fenêtre n’est établie pour lui. Aucune nouveauté, correction ou évolution substantielle liée à WooCommerce n’est établie par les éléments fournis pour cette période. Les candidats indiquent une mise à jour NVD datée de la période, mais ne documentent pas de changement substantiel ; une modification administrative seule ne suffit pas à retenir une faille. Un nouvel avis concernant CVE-2026-12241 a été publié et mis à jour le 2026-10-01. Les éléments fournis décrivent une vérification de capacité insuffisante dans Advanced Woo Labels, mais ne permettent pas d’établir la version corrigée complètement. Une vulnérabilité nouvellement publiée durant la période a été relevée dans PDF Invoices & Packing Slips for WooCommerce : une XSS persistante affectant les versions jusqu’à 5.16.1 incluse. Les autres candidats correspondent à des fiches NVD publiées avant la période et leur lot ne fournit pas d’élément établissant un changement de sécurité substantiel le 2026-10-01. Les candidats fournis indiquent sept vulnérabilités nouvellement publiées le 1er octobre 2026 dans des extensions WooCommerce : prise de contrôle de compte, injections SQL et d’objet PHP, défauts de contrôle d’accès, IDOR et XSS. Les versions affectées et scores ci-dessus reprennent les données de chaque fiche ; aucune version corrigée ni exploitation active n’est établie par les informations fournies.
Prise de session administrateur dans WPC Shop as a Customer for WooCommerce
WPC Shop as a Customer for WooCommerce permet une prise de session administrateur sans validation correcte du rôle du compte ciblé. Un attaquant authentifié peut obtenir une session WordPress d’administrateur en fournissant l’identifiant d’un administrateur.
Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible; vérifier les sessions administrateur et les comptes privilégiés.
Injection SQL aveugle dans BuildKit – Product Builder for WooCommerce
BuildKit – Product Builder for WooCommerce est affecté par une injection SQL aveugle. La fiche indique comme vulnérables les versions jusqu’à 1.0.28 incluse, sans préciser de version corrigée.
Action recommandée : Mettre à jour le module vers une version corrigée dès qu’elle est disponible.
Vulnérabilité IDOR non authentifiée dans Photo Reviews for WooCommerce
Photo Reviews for WooCommerce présente une vulnérabilité IDOR exploitable sans authentification. Les versions jusqu’à 1.2.30 incluse sont indiquées comme affectées ; aucune version corrigée n’est précisée.
Action recommandée : Mettre à jour le module vers une version corrigée dès qu’elle est disponible.
Injection d’objet PHP dans Hide Shipping Method For WooCommerce
Hide Shipping Method For WooCommerce présente une injection d’objet PHP dans l’éditeur. Les versions jusqu’à 1.5.4 incluse sont indiquées comme affectées ; aucune version corrigée n’est mentionnée.
Action recommandée : Mettre à jour le module vers une version corrigée dès qu’elle est disponible.
XSS non authentifié dans Premmerce Wishlist for WooCommerce
Premmerce Wishlist for WooCommerce présente une vulnérabilité XSS exploitable sans authentification. Les versions jusqu’à 1.1.13 incluse sont indiquées comme affectées ; aucune version corrigée n’est précisée.
Action recommandée : Mettre à jour le module vers une version corrigée dès qu’elle est disponible.
Seconde vulnérabilité XSS non authentifiée dans Premmerce Wishlist for WooCommerce
Premmerce Wishlist for WooCommerce présente une seconde vulnérabilité XSS exploitable sans authentification. Les versions jusqu’à 1.1.13 incluse sont indiquées comme affectées ; aucune version corrigée n’est précisée.
Action recommandée : Mettre à jour le module vers une version corrigée dès qu’elle est disponible.
XSS stockée dans PDF Invoices & Packing Slips for WooCommerce
PDF Invoices & Packing Slips for WooCommerce est vulnérable à une XSS stockée via les champs de prénom, nom et société de facturation. Un attaquant non authentifié peut soumettre du contenu qui s’exécutera lorsqu’une page affectée sera consultée.
Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible et examiner les soumissions de facturation susceptibles de contenir du contenu malveillant.
Advanced Woo Labels : création non autorisée d’étiquettes mal échappées
Advanced Woo Labels jusqu’à la version 2.51 présente un contrôle de capacité insuffisant dans save_meta_boxes, permettant à des utilisateurs authentifiés de niveau contributeur ou supérieur de créer des étiquettes AWS rendues sans échappement approprié. La source indique un correctif partiel en version 2.46, mais ne précise pas la version corrigeant entièrement le problème.
Action recommandée : Mettre à jour vers une version intégrant un correctif complet; vérifier et supprimer les étiquettes suspectes.
Contrôle d’accès manquant dans AFFI – Affiliate Marketing for WooCommerce
AFFI – Affiliate Marketing for WooCommerce présente une vulnérabilité de contrôle d’accès manquant. Les versions jusqu’à 1.0.9 incluse sont indiquées comme affectées ; aucune version corrigée n’est spécifiée.
Action recommandée : Mettre à jour le module vers une version corrigée dès qu’elle est disponible.
Simple:Press
Recherche du sujet effectuée
La recherche dédiée à Simple:Press n’a pas identifié de nouvel avis, correctif, événement d’exploitation ni changement substantiel daté du 2026-10-01 dans les résultats consultés. Les vulnérabilités recensées dans les bases consultées sont antérieures à cette période; leurs seules mises à jour administratives ne sont pas retenues.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Docker
Recherche du sujet effectuée
Recherche dédiée effectuée sur Docker, notamment dans les avis de sécurité Docker et Moby/GitHub. Aucun avis, correctif ou événement de sécurité concernant Docker n’a été vérifié comme étant daté de la période demandée (du 2026-10-01T00:00:00+02:00 inclus au 2026-10-02T00:00:00+02:00 exclu). Les candidats concernant d’autres produits ou de simples mises à jour NVD hors période ne sont pas retenus. Aucun candidat de ce lot ne documente une vulnérabilité ou un avis de sécurité concernant Docker lui-même. Les mentions de Docker dans les descriptions concernent uniquement des environnements de reproduction pour des produits sans rapport avec Docker.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Kubernetes
Recherche du sujet effectuée
Niveau relevé : Élevée
Un changement substantiel daté du 2026-10-01 a été identifié pour CVE-2026-92574 : la fiche fournie rapporte des correctifs appliqués à des branches prises en charge de CRI-O, sans publication des correctifs à cette date. Les autres candidats ont été exclus car ils concernent des logiciels adjacents plutôt que Kubernetes/CRI-O, ou parce qu’aucun changement substantiel dans la période n’est établi par les éléments disponibles.
CRI-O : contournement du contexte de sécurité lors de la restauration d’un point de contrôle
Une faille de restauration de points de contrôle dans CRI-O peut permettre à un utilisateur autorisé à créer un pod depuis un point de contrôle malveillant de contourner le contexte de sécurité Kubernetes de destination. Selon les informations de la fiche fournie, les branches prises en charge ont reçu des correctifs, mais ceux-ci n’étaient pas encore publiés à la date de la mise à jour; vérifier la disponibilité d’une version corrigée auprès du fournisseur avant déploiement.
Action recommandée : Surveiller les avis et versions corrigées de CRI-O et des produits Red Hat concernés; dès leur publication, appliquer le correctif. Restreindre la création de pods à partir de points de contrôle non fiables et désactiver la restauration si elle n’est pas nécessaire.
Linux (noyau)
Vérification incomplète
La recherche dédiée a repéré deux entrées Linux Kernel datées du 2026-10-01 : une correction Btrfs et une correction `cfg80211`. Les informations de version corrigée et d’exploitation active ne sont pas établies par les sources consultées. Aucun candidat ne fournit de preuve suffisante d’une nouveauté ou d’un changement substantiel concernant le noyau Linux pendant la période. La fiche CVE-2023-1989 signale une modification NVD, sans en préciser la nature substantielle; les trois autres candidats concernent des produits distincts du noyau Linux.
Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.
Debian
Recherche du sujet effectuée
Niveau relevé : Gravité à préciser
La recherche a permis de retenir les avis Debian LTS datés du 2026-10-01 portant sur expat, Network Manager L2TP et Node.js. Les modifications NVD candidates ne sont pas retenues : leur seule date de mise à jour ne démontre pas un changement substantiel pendant la période; CVE-2025-23257 est en outre datée du 2026-09-30.
Debian corrige une vulnérabilité d’expansion d’entités dans expat
Dans DLA-4807-1, Debian signale que des documents XML conçus spécialement peuvent provoquer une expansion d’entités externe et un déni de service. L’avis de sécurité expat est daté du 2026-10-01.
Action recommandée : Mettre à jour expat vers 2.5.0-1+deb12u4 sur Debian 12 Bookworm.
Debian corrige un risque d’allocation mémoire excessive dans expat
Dans DLA-4807-1, Debian signale qu’un petit document XML peut entraîner une allocation dynamique de mémoire très importante. Cela peut provoquer un déni de service.
Action recommandée : Mettre à jour expat vers 2.5.0-1+deb12u4 sur Debian 12 Bookworm.
Debian corrige un risque de pointeur pendant dans expat
Dans DLA-4807-1, Debian signale un défaut de gestion des données associées au gestionnaire d’encodage inconnu lors de la création d’un parseur externe. Un pointeur pendant peut ensuite être utilisé.
Action recommandée : Mettre à jour expat vers 2.5.0-1+deb12u4 sur Debian 12 Bookworm.
Debian corrige un débordement de tampon dans expat
Dans DLA-4807-1, Debian signale un contrôle insuffisant du débordement d’entier pendant la réallocation du tampon des balises. Un nom de balise très long peut conduire à un débordement de tampon dans le tas.
Action recommandée : Mettre à jour expat vers 2.5.0-1+deb12u4 sur Debian 12 Bookworm.
Debian corrige un déréférencement de pointeur nul dans expat
Dans DLA-4807-1, Debian signale qu’un contenu vide d’entité paramètre externe peut provoquer un déréférencement de pointeur nul. Le résultat indiqué est un déni de service.
Action recommandée : Mettre à jour expat vers 2.5.0-1+deb12u4 sur Debian 12 Bookworm.
Debian corrige une boucle infinie dans l’analyse DTD d’expat
Dans DLA-4807-1, Debian signale qu’un document XML conçu spécialement peut faire boucler indéfiniment l’analyse du contenu DTD. Ce comportement peut provoquer un déni de service.
Action recommandée : Mettre à jour expat vers 2.5.0-1+deb12u4 sur Debian 12 Bookworm.
Debian corrige un déréférencement de pointeur nul dans expat
Dans DLA-4807-1, Debian signale qu’un document XML utilisant un préfixe d’espace de noms peut provoquer un déréférencement de pointeur nul. Le cas décrit survient après une condition préalable de mémoire insuffisante.
Action recommandée : Mettre à jour expat vers 2.5.0-1+deb12u4 sur Debian 12 Bookworm.
Debian corrige un risque de complexité quadratique dans expat
Dans DLA-4807-1, Debian signale que le traitement des attributs par défaut avait une complexité quadratique selon le nombre de noms d’attributs distincts. Une entrée XML de taille modérée peut ainsi provoquer un déni de service.
Action recommandée : Mettre à jour expat vers 2.5.0-1+deb12u4 sur Debian 12 Bookworm.
Debian corrige un déni de service lié à la recherche d’attributs dans expat
Dans DLA-4807-1, Debian signale une recherche linéaire d’attributs entraînant une complexité quadratique lorsque le document contient de nombreux attributs distincts. Un document XML conçu à cet effet peut provoquer un déni de service.
Action recommandée : Mettre à jour expat vers 2.5.0-1+deb12u4 sur Debian 12 Bookworm.
Debian corrige une validation UTF-16 insuffisante dans expat
Dans DLA-4807-1, Debian signale qu’expat acceptait des données UTF-16 mal formées lorsqu’un substitut haut n’était pas suivi d’un substitut bas. L’avis indique une validation incorrecte des données, sans préciser ici d’impact supplémentaire.
Action recommandée : Mettre à jour expat vers 2.5.0-1+deb12u4 sur Debian 12 Bookworm.
Debian corrige deux élévations de privilèges dans le greffon Network Manager L2TP
Debian a publié l’avis LTS DLA-4808-1 au sujet de deux vulnérabilités du greffon L2TP de Network Manager. Un utilisateur local autorisé à créer ou activer des connexions VPN personnelles pouvait élever ses privilèges jusqu’à root.
Debian publie l’avis de sécurité DLA-4809-1 pour Node.js
Debian a publié l’avis de sécurité DLA-4809-1 pour Node.js, signalant plusieurs vulnérabilités susceptibles d’entraîner un déni de service, une validation incorrecte de certificats ou une divulgation d’informations. La source fournie ne précise ni les CVE concernés, ni les versions affectées ou corrigées.
Action recommandée : Consulter l’avis Debian pour les précisions sur les paquets concernés et appliquer les mises à jour indiquées par Debian.
Alpine Linux
Recherche du sujet effectuée
Les sources consultées n’ont révélé aucun nouvel avis ou correctif de sécurité Alpine Linux daté du 1er octobre 2026. Les informations de sécurité trouvées concernaient des dates antérieures à la période demandée; cette conclusion est limitée aux sources effectivement consultées.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Apache HTTP Server
Recherche du sujet effectuée
Niveau relevé : Critique
La recherche ciblée a trouvé un avis de sécurité du projet Apache HTTP Server et la publication de la version 2.4.69 le 2026-10-01, couvrant les dix CVE fournies. Les avis du projet associent les correctifs à cette version; les gravités indiquées ici suivent l’évaluation du projet Apache, distincte des scores fournis dans les fiches NVD candidates. Dix nouvelles fiches NVD Apache HTTP Server ont été publiées le 2026-10-01. Elles concernent mod_ssl, mod_proxy_ftp, mod_vhost_alias, mod_xml2enc, mod_proxy_uwsgi, mod_auth_digest, mod_userdir, mod_dav_fs et le traitement de chemins Windows; les versions correctives ne sont indiquées que pour les fiches qui le précisent. Les candidats Apache HTTP Server publiés le 2026-10-01 décrivent huit vulnérabilités distinctes touchant CGI, mod_dav, mod_heartmonitor, mod_session_cookie, mod_auth_digest, mod_charset_lite, mod_rewrite et mod_proxy_html. Les informations de correction fournies mentionnent Apache httpd 2.4.69 pour CVE-2026-42528 et CVE-2026-48005 ; les autres fiches ne donnent pas de version corrigée. Les deux candidats portant sur des routeurs Tenda et TRENDnet ne concernent pas Apache HTTP Server. Aucun élément du lot ne permet de vérifier qu’une vulnérabilité, un correctif ou un changement substantiel a été publié pendant la période. Les candidats sont signalés comme des mises à jour NVD, sans preuve fournie établissant la nature de leur changement au-delà de cette modification de fiche. Les deux fiches NVD fournies sont datées du 1er octobre 2026 et décrivent des vulnérabilités distinctes d’Apache HTTP Server : une dans `mod_userdir` et une dans `mod_dav_fs`.
Défaut de gestion des privilèges dans mod_ssl
La fiche NVD signale un défaut de gestion des privilèges dans mod_ssl, lié à SSLRequire et aux expressions portant sur des fichiers. Les versions 2.4.0 à 2.4.68 sont indiquées comme affectées; les informations fournies ne précisent ni le scénario d’impact détaillé ni la version corrective.
Apache HTTP Server mod_rewrite : use-after-free avec recherche anticipée
Un use-after-free dans mod_rewrite est signalé lors de l’utilisation d’une recherche anticipée de type %{LA-U:HTTP:…}. La fiche fournie indique les versions Apache HTTP Server 2.4.0 à 2.4.68, sans préciser la version corrective ni les conséquences détaillées.
Action recommandée : Évaluer l’utilisation de mod_rewrite et appliquer une version corrigée dès qu’elle est disponible.
Écriture hors limites sous Windows lors de l’expansion de chemins 8.3
Apache HTTP Server présente sous Windows une écriture hors limites lors du traitement de chemins dont les noms courts 8.3 s’allongent après expansion. La fiche NVD indique les versions 2.4.0 à 2.4.68 comme affectées; elle ne précise pas ici de version corrective.
Désynchronisation de réponse dans mod_proxy_uwsgi
mod_proxy_uwsgi est affecté par une vulnérabilité de désynchronisation de réponse lorsqu’il traite une réponse uwsgi construite avec Transfer-Encoding. Les versions 2.4.30 à 2.4.68 sont indiquées comme affectées; la source fournie ne précise pas la version corrective ni davantage de détails sur les conséquences.
Apache HTTP Server : débordement d’entier dans mod_dav_fs
Un débordement d’entier dans `mod_dav_fs` peut permettre à un client WebDAV authentifié disposant d’un accès en écriture de provoquer l’arrêt de processus worker et de corrompre durablement la base de propriétés d’un répertoire. La fiche indique que les versions jusqu’à 2.4.68 sont concernées ; aucun correctif ni contournement n’est indiqué dans les éléments fournis.
Action recommandée : Limiter l’accès en écriture WebDAV aux clients de confiance et suivre les avis Apache pour appliquer le correctif dès sa publication.
mod_proxy_ftp peut établir une connexion vers un hôte tiers arbitraire
Dans une configuration de proxy de transfert, mod_proxy_ftp ne valide pas correctement l’adresse du serveur renvoyée dans une réponse FTP PASV. Un serveur FTP non fiable peut alors amener le proxy à ouvrir une connexion de données vers un hôte tiers arbitraire; la mise à niveau vers 2.4.69 corrige le problème.
Action recommandée : Mettre à niveau vers Apache HTTP Server 2.4.69.
Dépassement de tampon dans mod_vhost_alias avec un en-tête Host volumineux
mod_vhost_alias présente un dépassement de tampon sur la pile lorsqu’un en-tête Host dépasse 8192 octets et que VirtualDocumentRoot utilise un spécificateur de format hostname, avec LimitRequestFieldSize configuré au-dessus de sa valeur par défaut. Un client distant peut provoquer un déni de service ou potentiellement exécuter du code arbitraire; la mise à niveau vers 2.4.69 corrige le problème.
Action recommandée : Mettre à niveau vers Apache HTTP Server 2.4.69.
Déréférence de pointeur NULL dans mod_xml2enc
Une déréférence de pointeur NULL dans mod_xml2enc peut être déclenchée par un serveur backend non fiable via une réponse proxifiée dont la conversion de jeu de caractères réussit partiellement puis échoue. Cela peut entraîner un déni de service; la mise à niveau vers 2.4.69 corrige le problème.
Action recommandée : Mettre à niveau vers Apache HTTP Server 2.4.69.
Contournement de l’authentification Digest par capture-rejeu
mod_auth_digest peut permettre la réutilisation de justificatifs Digest capturés par un attaquant de type homme du milieu, lorsque AuthDigestNonceLifetime est réglé à 0 et que des requêtes déclenchent la collecte des entrées de mémoire partagée du client. La mise à niveau vers Apache HTTP Server 2.4.69 corrige le problème.
Action recommandée : Mettre à niveau vers Apache HTTP Server 2.4.69.
Use-after-free dans mod_auth_digest
Un use-after-free dans mod_auth_digest peut corrompre l’état d’authentification lorsqu’un client distant non authentifié envoie des requêtes Digest concurrentes, si AuthDigestNcCheck est activé ou si AuthDigestNonceLifetime vaut 0. Apache HTTP Server 2.4.69 corrige ce défaut.
Action recommandée : Mettre à niveau vers Apache HTTP Server 2.4.69.
Apache HTTP Server mod_heartmonitor : déréférence de pointeur NULL sur écouteur unicast
Une déréférence de pointeur NULL affecte mod_heartmonitor lorsqu’il utilise un écouteur unicast. La fiche fournie indique les versions Apache HTTP Server 2.4.0 à 2.4.68, sans préciser la version corrective ni l’impact au-delà du défaut décrit.
Action recommandée : Évaluer les installations concernées et appliquer une version corrigée dès que disponible.
Apache HTTP Server mod_session_cookie : transmission possible du cookie de session au serveur dorsal
Si la valeur de SessionCookieRemove change lors de redirections internes, le cookie de session peut malgré tout être transmis à un serveur dorsal. Le défaut concerne Apache HTTP Server 2.4.0 à 2.4.68 ; aucune version corrective n’est indiquée dans la source fournie.
Action recommandée : Examiner les configurations utilisant mod_session_cookie et appliquer une version corrigée dès qu’elle est disponible.
Apache HTTP Server mod_auth_digest : déni de service par réauthentification forcée
Avec l’authentification Digest activée et AuthDigestNcCheck configuré, des en-têtes Authorization forgés peuvent provoquer une réauthentification forcée. La source indique que le défaut concerne les versions antérieures à 2.4.69 et recommande la mise à niveau vers cette version.
Action recommandée : Mettre à niveau vers Apache HTTP Server 2.4.69.
Apache HTTP Server mod_charset_lite : écriture hors limites
Une écriture hors limites affecte le module mod_charset_lite. La fiche fournie indique les versions Apache HTTP Server 2.4.0 à 2.4.68, sans préciser les conséquences, la version corrigée ni une mesure de contournement.
Action recommandée : Évaluer l’utilisation de mod_charset_lite et appliquer une version corrigée dès qu’elle est disponible.
Apache HTTP Server mod_proxy_html : écriture hors limites avec des réponses HTTP conçues à cet effet
Des corps de réponse HTTP conçus à cet effet peuvent provoquer une écriture hors limites dans mod_proxy_html. Le défaut concerne Apache HTTP Server 2.4.0 à 2.4.68 ; la source ne fournit pas de version corrective ni de mesure de contournement.
Action recommandée : Évaluer l’utilisation de mod_proxy_html et appliquer une version corrigée dès qu’elle est disponible.
Apache HTTP Server mod_dav : arrêt de processus enfants par défaut de calcul mémoire
Un défaut de calcul mémoire dans mod_dav peut provoquer l’arrêt de processus enfants du serveur. Il concerne Apache httpd 2.4.67 et antérieures ; la source recommande la mise à niveau vers 2.4.69.
Action recommandée : Mettre à niveau vers Apache httpd 2.4.69.
Utilisation après libération dans mod_http2
Une réentrance utilisant le tampon partagé session->bbtmp dans mod_http2 entraîne une utilisation après libération. Le défaut concerne Apache HTTP Server 2.4.0 à 2.4.68 et est corrigé dans 2.4.69.
Action recommandée : Mettre à niveau vers Apache HTTP Server 2.4.69.
Lecture non autorisée de propriétés WebDAV dans mod_dav_fs
Une requête GET vers le répertoire d’état .DAV peut permettre à un client distant de lire des propriétés WebDAV de ressources qu’il n’est pas autorisé à modifier. Apache HTTP Server 2.4.0 à 2.4.68 est concerné; la correction figure dans 2.4.69.
Action recommandée : Mettre à niveau vers Apache HTTP Server 2.4.69.
Apache HTTP Server : vulnérabilité d’équivalence de chemin dans mod_userdir
Une vulnérabilité de chemin dans `mod_userdir` concerne les configurations utilisant une directive `UserDir` absolue et non générique : un chemin contenant `/./` peut être traité comme équivalent au chemin sans ce segment. Les versions affectées indiquées vont de 2.4.0 à 2.4.68 ; aucune version corrigée ni mesure de contournement n’est précisée dans les éléments fournis.
Action recommandée : Vérifier si `mod_userdir` est configuré avec une directive `UserDir` absolue non générique et suivre les avis Apache pour connaître le correctif.
Apache HTTP Server : mauvaise attribution du gestionnaire lors de redirections internes CGI
Une mauvaise attribution de gestionnaire peut conduire Apache HTTP Server à exécuter comme CGI la cible de certaines redirections internes provenant de programmes CGI. Le problème concerne les versions 2.4.60 à 2.4.68 ; la source fournie ne précise pas de version corrigée ni de mesure de contournement.
Action recommandée : Évaluer l’exposition des répertoires CGI et appliquer une mise à jour corrigée dès qu’elle est identifiée auprès de l’éditeur.
Nginx
Recherche du sujet effectuée
La recherche dédiée aux avis nginx, au dépôt GitHub du projet et aux versions publiées n’a pas permis de vérifier de nouvel avis, correctif, exploitation ou changement substantiel daté du 2026-10-01 dans la période demandée. Les avis visibles sur la page officielle consultée concernent des vulnérabilités antérieures; ils ne sont donc pas retenus pour ce bulletin.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
PHP
Recherche du sujet effectuée
La recherche dédiée a été effectuée pour PHP et php-fpm. Les avis PHP/php-src repérés dans les résultats consultés sont datés du 24 septembre 2026, hors période; aucun élément vérifié ne satisfait donc aux critères pour la période du 1er octobre 2026. Aucun candidat ne concerne une vulnérabilité, un correctif ou un avis de sécurité du langage ou du moteur PHP lui-même. Les entrées portent sur des extensions WordPress, des applications ou bibliothèques distinctes, même lorsqu’elles sont écrites en PHP. Aucun candidat ne concerne une vulnérabilité du langage ou de l’environnement d’exécution PHP : les vulnérabilités décrites touchent Vvveb CMS, GetSimple CMS ou d’autres applications. Les candidats NVD modifiés portent sur des vulnérabilités publiées antérieurement et ne documentent pas de changement substantiel admissible dans la période. Aucune vulnérabilité PHP (langage ou PHP-FPM), aucun correctif ni avis de sécurité correspondant à la période n’est établi par les candidats fournis. Ceux-ci concernent des applications tierces et indiquent des modifications NVD antérieures au début de la période, sans preuve d’un changement substantiel daté dans la période. Aucun candidat ne concerne une vulnérabilité du langage ou du runtime PHP : les entrées décrivent des vulnérabilités dans des applications distinctes. Les modifications NVD indiquées sont administratives et ne constituent pas, à elles seules, un événement de sécurité à retenir. Aucune vulnérabilité du langage ou du moteur PHP n’est établie par les candidats fournis. Ils concernent des applications distinctes, et leur seule date dans la période est une mise à jour NVD sans changement substantiel démontré. Aucune vulnérabilité PHP pertinente n’est retenue dans ce lot. Les candidats décrivent des produits tiers, et leu…
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
WordPress
Vérification incomplète
Niveau relevé : Critique
Une recherche web dédiée à WordPress a été effectuée, notamment sur Wordfence, WPScan et Patchstack. Les résultats obtenus ne permettent pas de confirmer, pour la période demandée, les avis NVD correspondant aux candidats; les pages NVD n’ont pas pu être vérifiées individuellement. Aucune nouveauté n’est donc retenue sans confirmation suffisante. Les candidats fournis décrivent dix vulnérabilités de plugins WordPress dont les fiches NVD ont été publiées le 2026-10-01. Elles concernent des XSS, des injections SQL, des contrôles d’autorisation insuffisants et une modification non authentifiée d’une intégration CRM; les versions corrigées ne sont indiquées que lorsqu’elles figurent dans les données fournies. Dix vulnérabilités de plugins WordPress ont été publiées par le NVD le 2026-10-01 dans les candidats fournis : XSS, défauts d’autorisation et d’authentification, élévations de privilèges, exposition d’identifiants et accès à des ressources de cours. Les versions corrigées ne sont précisées dans les éléments fournis que pour Five Star Restaurant Reviews (2.3.14) et Payments for Hubtel (1.0.2). Dix nouvelles fiches NVD concernant des extensions WordPress ont été publiées le 1er octobre 2026 dans les éléments fournis. Elles décrivent principalement des vulnérabilités XSS, ainsi qu’une suppression arbitraire de fichiers ; les sources fournies ne précisent pas de versions corrigées. Les candidats fournis décrivent dix vulnérabilités de greffons WordPress dont les fiches NVD ont été publiées le 1er octobre 2026, dans la période demandée. Les informations disponibles indiquent des failles de XSS, d’injection SQL, d’élévation de privilèges et de traversée de chemin ; Prime Mover est donné comme corrigé en version 2.2.1 pour deux vulnérabilités. Une nouvelle vulnérabilité XSS…
LatePoint : exécution de shortcodes arbitraires via le parcours de réservation
LatePoint jusqu’à la version 5.7.0 permet à un attaquant non authentifié de provoquer l’exécution de shortcodes arbitraires en exploitant le parcours de réservation et l’affichage du tableau de bord client. La source ne précise aucune version corrigée.
Action recommandée : Mettre à jour vers une version corrigée dès sa disponibilité; désactiver temporairement le parcours concerné si aucune mise à jour n’est disponible.
Super Forms : élévation de privilèges par inscription
Le module Super Forms – Drag & Drop Form Builder permettait, dans certaines conditions, à un visiteur non authentifié de créer un compte WordPress avec le rôle Administrateur. Le défaut concerne les versions jusqu’à 6.3.316 inclus ; mettez le module à jour vers une version corrigée, dont le numéro n’est pas indiqué dans la source.
Action recommandée : Mettre à jour Super Forms vers une version corrigée dès qu’elle est disponible ; vérifier les comptes récemment créés et leurs rôles.
Ultimate Multisite : contournement d’authentification
Ultimate Multisite – WordPress Multisite SaaS & WaaS Platform présentait une faille d’authentification permettant, sous certaines conditions, de se connecter au compte d’un utilisateur existant sans son mot de passe. Toutes les versions jusqu’à 2.15.0 inclus sont concernées ; mettez le plugin à jour vers une version corrigée, dont le numéro n’est pas indiqué dans la source.
Action recommandée : Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible ; vérifier les accès et sessions des comptes concernés.
Injection SQL non authentifiée dans WordPress File Upload
WordPress File Upload est affecté par une injection SQL non authentifiée dans les versions jusqu’à 5.1.10. Les données fournies ne donnent pas de détails sur les vecteurs ou les conséquences précises au-delà de la nature de la faille.
Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible; limiter l’exposition des fonctionnalités de téléversement concernées jusqu’à confirmation du correctif.
BackupSheep : sauvegardes et suppression de fichiers accessibles sans authentification
BackupSheep jusqu’à la version 1.8 accepte une clé d’intégration vide ou non définie, permettant à un attaquant non authentifié de créer et télécharger des sauvegardes complètes et de supprimer des fichiers arbitraires. La source indique que le plugin est fermé sur WordPress.org depuis juillet 2024 et ne donne pas de version corrigée : elle recommande de le supprimer.
Action recommandée : Supprimer le plugin; examiner les fichiers du site et les comptes, et renouveler les secrets exposés si une exploitation est suspectée.
Extendify : XSS stockée dans les styles de blocs globaux
Extendify jusqu’à la version 3.1.6 présente une XSS stockée via la clé de type de bloc styles.blocks, faute de validation des entrées et d’échappement des sorties. Un attaquant non authentifié peut déclencher le chemin vulnérable par une requête POST, PUT ou PATCH vers une route global-styles, et le script peut s’exécuter sur les pages injectées; aucune version corrigée n’est précisée.
Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible; limiter temporairement l’accès aux routes global-styles si possible.
Simply Schedule Appointments : exposition de données et suppression possible de rendez-vous
Simply Schedule Appointments jusqu’à la version 1.6.12.32 incluse divulgue sans authentification des données personnelles de rendez-vous et des jetons publics associés. Ces jetons peuvent permettre de supprimer des rendez-vous; mettez à jour le plugin dès qu’un correctif est disponible et évaluez l’exposition des données concernées.
Action recommandée : Mettre à jour Simply Schedule Appointments vers une version corrigée dès qu’elle est disponible et vérifier l’exposition des données de rendez-vous.
AI Engine : XSS stockée via le widget Advisor
Le plugin AI Engine jusqu’à la version 3.8.0 permet une XSS stockée : une chaîne contrôlée par un attaquant non authentifié peut cheminer des journaux PHP vers le widget Advisor du tableau de bord sans échappement. Le script peut s’exécuter lorsqu’un administrateur consulte le tableau de bord; aucune version corrigée n’est précisée dans la source fournie.
Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible; en attendant, limiter l’accès au tableau de bord et désactiver le plugin si nécessaire.
Prise de session administrateur dans WPC Shop as a Customer for WooCommerce
WPC Shop as a Customer for WooCommerce permet une prise de session administrateur sans validation correcte du rôle du compte ciblé. Un attaquant authentifié peut obtenir une session WordPress d’administrateur en fournissant l’identifiant d’un administrateur.
Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible; vérifier les sessions administrateur et les comptes privilégiés.
ByteCoreStack MCP Connector : élévation de privilèges
Le connecteur MCP ByteCoreStack – MCP Connector for AI Tools permettait à un utilisateur authentifié de s’attribuer des privilèges d’administrateur en modifiant certaines métadonnées de son compte. Toutes les versions jusqu’à 1.2.3 inclus sont concernées ; mettez le plugin à jour vers une version corrigée, dont le numéro n’est pas indiqué dans la source.
Action recommandée : Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible.
Divulgation non autorisée de fichiers de cours dans LearnPress
LearnPress est vulnérable à une référence directe non sécurisée permettant de récupérer des fichiers de matériel pédagogique associés à des leçons de cours payants ou soumis à inscription. Le problème concerne les versions jusqu’à 4.4.8 incluse et son exploitation dépend de la configuration des cours et de la présence de fichiers de matériel.
Action recommandée : Mettre à jour LearnPress dès qu’un correctif est disponible; vérifier les réglages d’inscription et l’exposition des fichiers de matériel.
XSS stockée dans Autoptimize
Autoptimize présente une XSS stockée via le chemin REQUEST_URI, dans toutes les versions jusqu’à 3.1.15.1 incluse. Le scénario décrit nécessite l’activation de Critical CSS et une clé API valide.
Action recommandée : Mettre à jour Autoptimize dès qu’un correctif est disponible; examiner la nécessité de maintenir Critical CSS activé avec une clé API.
Suppression arbitraire de fichiers via Super Forms
Super Forms permet à un utilisateur authentifié de niveau abonné ou supérieur de provoquer la suppression de fichiers ou répertoires arbitraires, dans toutes les versions jusqu’à 6.3.316 incluse. La combinaison de contrôles de capacité absents et d’un chemin de sous-répertoire contrôlé par l’attaquant peut entraîner la suppression de l’installation WordPress.
Action recommandée : Mettre à jour le plugin dès qu’un correctif est disponible et limiter les comptes disposant au minimum du rôle abonné.
XSS stockée dans Forminator Forms
Forminator Forms présente une XSS stockée liée à un champ de texte enrichi, dans toutes les versions jusqu’à 1.57.2 incluse. Le scénario décrit requiert qu’un administrateur ouvre l’entrée enregistrée dans la vue des soumissions et interagisse avec le lien injecté.
Action recommandée : Mettre à jour Forminator dès qu’un correctif est disponible et éviter d’ouvrir les liens suspects présents dans les soumissions.
XSS DOM stockée dans Appointment Hour Booking
Appointment Hour Booking – Booking Calendar comporte une XSS DOM stockée dans le rendu de la liste du calendrier, via un champ de formulaire à ligne unique. L’exploitation est non authentifiée mais dépend d’un paramètre de configuration réglé sur une valeur entière positive.
Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible; en attendant, conserver list_readmore_numberofwords à 0.
XSS stockée dans Form Maker by 10Web
Form Maker by 10Web présente une XSS stockée via les champs de longitude et de latitude de la fonction « Mark on Map ». La soumission vulnérable peut être réalisée sans authentification et le contenu peut s’exécuter dans les pages consultées par les utilisateurs.
Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible et vérifier les formulaires utilisant la fonction de marquage sur carte.
XSS stockée dans Business Essentials for Contact Form 7
Business Essentials for Contact Form 7 présente une XSS stockée via le champ de formulaire « gateway ». La faille peut être exploitée sans authentification lorsque le module Payments est activé et qu’un formulaire accepte à la fois PayPal et Stripe.
Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible; à défaut, désactiver le module Payments ou la configuration PayPal/Stripe concernée.
XSS stockée dans Forminator Forms
Forminator Forms présente une XSS stockée via le paramètre « postdata-1[post-custom] ». Un attaquant non authentifié peut soumettre un formulaire vulnérable; le nonce nécessaire est accessible publiquement via un point de terminaison AJAX du plugin.
Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible et examiner les formulaires publics susceptibles d’utiliser des champs personnalisés.
XSS stockée dans PDF Invoices & Packing Slips for WooCommerce
PDF Invoices & Packing Slips for WooCommerce est vulnérable à une XSS stockée via les champs de prénom, nom et société de facturation. Un attaquant non authentifié peut soumettre du contenu qui s’exécutera lorsqu’une page affectée sera consultée.
Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible et examiner les soumissions de facturation susceptibles de contenir du contenu malveillant.
Paytm Payment Gateway : XSS stockée via les callbacks de paiement
Paytm Payment Gateway avant la version 2.8.9 ne neutralise pas les données de callbacks de paiement avant leur affichage dans une page d’administration. Lorsque la passerelle est activée sans identifiants, le contrôle d’intégrité des callbacks peut être falsifié, permettant à un attaquant non authentifié de stocker des scripts exécutés dans la session d’un administrateur.
Action recommandée : Mettre à jour vers 2.8.9 ou ultérieur; éviter d’activer la passerelle sans identifiants.
Paytm Payment Gateway : injection SQL via les callbacks de paiement
Paytm Payment Gateway avant la version 2.8.9 n’échappe pas correctement des données issues des callbacks avant leur emploi dans une requête SQL. Si la passerelle est activée sans identifiants, un attaquant non authentifié peut falsifier le contrôle d’intégrité et tenter une injection SQL.
Action recommandée : Mettre à jour vers 2.8.9 ou ultérieur; ne pas activer la passerelle sans identifiants.
Injection SQL dans Pro Like Button pour WordPress
Pro Like Button pour WordPress avant la version 2.0 assainit et échappe insuffisamment un paramètre utilisé dans une requête SQL. Un attaquant non authentifié peut exploiter cette faille pour réaliser une injection SQL.
Action recommandée : Mettre à jour Pro Like Button vers la version 2.0 ou ultérieure.
XSS dans Five Star Restaurant Reviews
Le plugin Five Star Restaurant Reviews pour WordPress, dans les versions antérieures à 2.3.14, n’échappe pas correctement une valeur fournie par l’utilisateur avant de l’insérer dans une balise HTML. Un attaquant non authentifié peut ainsi provoquer l’exécution de scripts dans le navigateur d’une personne qui soumet une requête spécialement conçue, y compris un administrateur.
Action recommandée : Mettre à jour le plugin vers la version 2.3.14 ou ultérieure.
CVE-2026-96255 : exposition publique des journaux de paiement dans Payments for Hubtel
Le plugin Payments for Hubtel pour WordPress, dans les versions antérieures à 1.0.2, expose publiquement un journal de débogage contenant des requêtes de paiement et des identifiants d’API de passerelle en clair. Un attaquant non authentifié peut ainsi récupérer ces identifiants ; mettez le plugin à jour vers la version 1.0.2 ou ultérieure.
Action recommandée : Mettre à jour Payments for Hubtel vers la version 1.0.2 ou ultérieure et vérifier si des journaux accessibles publiquement ont exposé des identifiants, puis les renouveler si nécessaire.
Prime Mover : écriture de fichiers hors du répertoire d’extraction (Zip Slip)
Prime Mover présente une vulnérabilité Zip Slip lors de l’import de fichiers ZIP de migration : un administrateur authentifié peut écrire des fichiers en dehors du répertoire d’extraction prévu. Les versions antérieures à 2.2.1 sont concernées ; la mise à jour vers 2.2.1 corrige le problème selon les informations fournies.
Action recommandée : Mettre à jour Prime Mover vers la version 2.2.1.
Prime Mover : suppression de répertoires arbitraires lors d’un import
Prime Mover comporte une traversée de chemin lors de l’import d’un paquet WPRIME/TAR, permettant à un administrateur authentifié de supprimer des répertoires arbitraires. Les versions antérieures à 2.2.1 sont concernées ; la source indique que la suppression peut toucher des répertoires critiques de WordPress et rendre le site inutilisable.
Action recommandée : Mettre à jour Prime Mover vers la version 2.2.1.
Featured Image from URL : contournement du contrôle nonce REST et CSRF
Featured Image from URL et sa déclinaison Premium ne vérifient pas correctement le nonce REST lorsqu’une URL spécialement construite est utilisée, ce qui peut neutraliser la vérification pour toute la requête. Un attaquant peut ainsi pousser un administrateur connecté à effectuer une action REST, notamment créer un compte administrateur, par CSRF.
Action recommandée : Mettre à jour Featured Image from URL vers 6.0.8 ou ultérieur, et Premium vers 8.2.8 ou ultérieur.
Cache Enabler : suppression de fichiers hors du répertoire de cache
Cache Enabler avant la version 1.8.17 ne valide pas une URL utilisée pour construire un chemin de système de fichiers et ne confine pas la suppression au répertoire de cache. Dans certaines intégrations appelant le hook public de purge avec une URL issue de la requête, un attaquant non authentifié peut supprimer des fichiers ou répertoires arbitraires.
Action recommandée : Mettre à jour vers la version 1.8.17 ou ultérieure; vérifier aussi les extensions intégrées qui appellent le hook de purge.
Advanced Woo Labels : création non autorisée d’étiquettes mal échappées
Advanced Woo Labels jusqu’à la version 2.51 présente un contrôle de capacité insuffisant dans save_meta_boxes, permettant à des utilisateurs authentifiés de niveau contributeur ou supérieur de créer des étiquettes AWS rendues sans échappement approprié. La source indique un correctif partiel en version 2.46, mais ne précise pas la version corrigeant entièrement le problème.
Action recommandée : Mettre à jour vers une version intégrant un correctif complet; vérifier et supprimer les étiquettes suspectes.
Contournement d’autorisation et suppression de médias dans Redux Framework
Redux Framework pour WordPress jusqu’à la version 4.5.14 incluse vérifie insuffisamment les autorisations sur une action permettant de supprimer des pièces jointes de la médiathèque. Un utilisateur authentifié de niveau abonné ou supérieur peut supprimer des fichiers appartenant notamment à un administrateur lorsque le champ Custom Fonts est enregistré sur la page de profil via `Redux_Users::set_profile()`.
Action recommandée : Mettre à jour Redux Framework dès qu’une version corrigée est disponible; le lot fourni ne précise pas la version corrigée.
Newsletter for WordPress : exposition du jeton d’authentification d’un abonné
Newsletter for WordPress versions up to and including 9.3.9 exposes a subscriber’s permanent authentication cookie when a signed click-tracking URL is replayed, potentially enabling access to personal data and changes to the subscriber’s profile or subscription. Update to a fixed version when available; rotate the relink key and assess exposure of tracking URLs.
Action recommandée : Mettre à jour le plugin dès qu’un correctif est disponible et renouveler la clé relink afin d’invalider les URL signées existantes.
Simply Schedule Appointments : divulgation des données et jetons de réservations groupées
Simply Schedule Appointments jusqu’à la version 1.6.12.31 incluse permet à un utilisateur authentifié disposant d’un jeton valide pour une réservation de groupe d’obtenir les jetons et données personnelles des autres participants. Ces jetons peuvent ensuite servir à consulter, modifier ou annuler leurs rendez-vous; mettez à jour le plugin dès qu’un correctif est disponible.
Action recommandée : Mettre à jour Simply Schedule Appointments vers une version corrigée dès qu’elle est disponible.
WP Popular Posts : divulgation d’informations de contenus non publics
WP Popular Posts jusqu’à la version 7.4.2 expose des champs sensibles de contenus non publics lorsque des requêtes REST utilisent le paramètre context avec une valeur telle que edit. La source ne précise aucune version corrigée.
Action recommandée : Mettre à jour vers une version corrigée dès sa disponibilité; limiter l’exposition de la route REST du plugin en attendant.
XSS stockée dans Download Manager pour WordPress
Download Manager pour WordPress avant la version 3.3.71 échappe et assainit insuffisamment un réglage de paquet affiché ensuite dans une page. Sur les sites utilisant PHP antérieur à 8.1, un utilisateur ayant le rôle Auteur ou supérieur peut provoquer une XSS persistante dans la fenêtre de téléchargement vue par un visiteur, y compris un administrateur.
Action recommandée : Mettre à jour Download Manager vers la version 3.3.71 ou ultérieure; vérifier également la version de PHP.
XSS réfléchie dans If-So Dynamic Content pour WordPress
If-So Dynamic Content pour WordPress ne neutralise pas une valeur fournie dans une requête avant de la renvoyer dans une réponse AJAX HTML, ce qui peut permettre l’exécution de JavaScript dans le navigateur d’un visiteur ouvrant un lien piégé. Le problème concerne les versions antérieures à 1.10.2 ; mettez le plugin à jour vers la version 1.10.2 ou ultérieure.
Action recommandée : Mettre à jour If-So Dynamic Content vers la version 1.10.2 ou ultérieure.
Contrôles d’accès insuffisants dans WP Fusion Lite
WP Fusion Lite pour WordPress avant la version 3.48.0 ne vérifie pas les capacités requises dans deux gestionnaires AJAX d’administration. Tout utilisateur authentifié ayant au moins le rôle d’abonné peut consulter les adresses électroniques d’autres utilisateurs et déclencher une resynchronisation CRM pour un autre compte.
Action recommandée : Mettre à jour WP Fusion Lite vers la version 3.48.0 ou ultérieure.
Modification non authentifiée de l’intégration CRM dans WP Fusion Lite
WP Fusion Lite pour WordPress avant la version 3.48.0 autorise l’exécution sans authentification d’un gestionnaire de paramètres lors de l’initialisation de l’administration. Un attaquant non authentifié peut remplacer l’endpoint et les identifiants de l’intégration CRM, ce qui peut entraîner l’envoi des données synchronisées vers un serveur choisi par l’attaquant.
Action recommandée : Mettre à jour WP Fusion Lite vers la version 3.48.0 ou ultérieure et vérifier les paramètres de l’intégration CRM.
Accès non autorisé au contenu des commandes dans Payments for Hubtel
Payments for Hubtel, dans les versions antérieures à 1.0.2, ne vérifie pas que la personne qui demande une redirection vers une commande est autorisée à la consulter. Un attaquant non authentifié peut obtenir la clé d’une commande et accéder à son contenu.
Action recommandée : Mettre à jour Payments for Hubtel vers la version 1.0.2 ou ultérieure.
Validation frauduleuse de paiements dans Payments for Hubtel
Payments for Hubtel, dans les versions antérieures à 1.0.2, ne vérifie pas que les notifications reçues par son point de rappel proviennent du fournisseur de paiement. Un attaquant non authentifié peut ainsi faire marquer des commandes arbitraires comme payées sans effectuer de paiement.
Action recommandée : Mettre à jour Payments for Hubtel vers la version 1.0.2 ou ultérieure.
XSS réfléchie dans le plugin WordPress Ad Inserter
CVE-2026-19902 est une XSS réfléchie dans le plugin WordPress Ad Inserter, déclenchée via l’en-tête Referer lorsque le bloc publicitaire utilise la balise `{search-query}` avec insertion automatique. La faille peut permettre l’exécution de JavaScript dans le navigateur d’un visiteur ; mettez à jour le plugin vers une version corrigée dès qu’elle est disponible et désactivez temporairement cette fonctionnalité si nécessaire.
Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible ; en attendant, désactiver l’insertion automatique des blocs concernés.
XSS réfléchie dans Social Media Share Buttons & Social Sharing Icons
Le plugin Social Media Share Buttons & Social Sharing Icons présente une XSS réfléchie exploitable via une URL, dans toutes les versions jusqu’à 3.0.1 incluse. L’exploitation nécessite un navigateur mobile et un clic sur l’icône de partage WeChat.
Action recommandée : Mettre à jour le plugin dès qu’un correctif est disponible; en attendant, évaluer la désactivation de la fonction de partage concernée.
XSS DOM réfléchie dans Calculated Fields Form
Calculated Fields Form comporte une XSS DOM réfléchie via un paramètre d’URL, jusqu’à la version 5.5.1.3 incluse. Le scénario décrit nécessite un formulaire public configuré avec une liste déroulante Select2 dont les choix sont alimentés par une équation utilisant GETURLPARAMETER().
Action recommandée : Mettre à jour le plugin dès qu’un correctif est disponible et vérifier les formulaires publics utilisant cette configuration.
XSS DOM réfléchie dans Calculated Fields Form
Calculated Fields Form comporte une XSS DOM réfléchie via un paramètre correspondant à une valeur prédéfinie de type URL, jusqu’à la version 5.5.1.3 incluse. L’exploitation décrite vise un formulaire doté d’un champ Text Area avec une valeur prédéfinie « url. » et l’option predefinedClick désactivée.
Action recommandée : Mettre à jour le plugin dès qu’un correctif est disponible et examiner les formulaires utilisant cette configuration.
XSS stockée dans bbp style pack
bbp style pack présente une XSS stockée impliquant le nom affiché et le contenu d’une réponse bbPress, dans toutes les versions jusqu’à 6.4.8 incluse. Un compte authentifié de niveau abonné ou supérieur est nécessaire, et la réponse doit être formatée d’une manière précise pour préserver la charge injectée.
Action recommandée : Mettre à jour le plugin dès qu’un correctif est disponible; limiter les permissions de publication et examiner les contenus suspects.
XSS stockée dans Duplicate Post
Duplicate Post présente une XSS stockée via le paramètre noti_token, dans toutes les versions jusqu’à 1.5.6 incluse. Le scénario nécessite un compte abonné ou supérieur et l’activation des permissions de niveau utilisateur pour le rôle abonné.
Action recommandée : Mettre à jour le plugin dès qu’un correctif est disponible et vérifier les permissions accordées au rôle abonné.
XSS réfléchie dans Ad Inserter
Ad Inserter présente une XSS réfléchie via le paramètre de recherche s, dans toutes les versions jusqu’à 2.8.18 incluse. L’exploitation décrite dépend d’un bloc configuré avec le placeholder {title} ou {short-title} et activé sur les pages de recherche.
Action recommandée : Mettre à jour Ad Inserter dès qu’un correctif est disponible; vérifier les blocs publicitaires affichés sur les pages de recherche.
XSS stockée dans Redux Framework
Le plugin Redux Framework pour WordPress présente une faille XSS stockée via la fusion de métadonnées utilisateur dans le champ média « user-mediaurl ». Des utilisateurs authentifiés à partir du rôle Abonné peuvent provoquer l’exécution de scripts dans des pages consultées par d’autres utilisateurs.
Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible; limiter l’accès aux comptes authentifiés et aux fonctions de démonstration concernées.
XSS persistante dans le plugin WordPress Prime Mover
Le plugin WordPress Prime Mover comporte une XSS persistante dans les versions antérieures à 2.2.1 : une valeur site_title non échappée dans footprint.json peut être affichée dans la liste des paquets. Un administrateur peut déclencher l’exécution du JavaScript en consultant cette liste, sans restaurer le paquet; mettre à jour vers la version 2.2.1 ou ultérieure.
Action recommandée : Mettre à jour Prime Mover vers la version 2.2.1 ou ultérieure.
XSS stockée dans Awesome Support
Awesome Support – WordPress HelpDesk & Support Plugin présente une XSS stockée via le paramètre « gdpr-data ». Un utilisateur authentifié à partir du rôle Abonné peut viser les données d’autres comptes et provoquer l’exécution de scripts dans les pages affectées.
Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible et limiter l’accès aux comptes connectés aux pages du plugin.
XSS stockée dans Essential Blocks pour Gutenberg
Essential Blocks pour Gutenberg présente une XSS stockée dans le bloc Google Map, via l’attribut « marker ». Un utilisateur authentifié disposant au minimum du rôle Contributeur peut injecter du contenu qui sera exécuté lors de l’affichage de la page concernée.
Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible et examiner les blocs Google Map contenant des marqueurs fournis par des contributeurs.
XSS stockée dans If-So Dynamic Content pour WordPress
If-So Dynamic Content pour WordPress ne nettoie pas le nom d’une conversion avant son stockage et son affichage dans la page d’analytique, permettant à un utilisateur disposant des droits éditeur d’y enregistrer du JavaScript. Le script peut s’exécuter dans la session d’un utilisateur plus privilégié qui consulte cette page ; les versions antérieures à 1.10.2 sont concernées.
Action recommandée : Mettre à jour If-So Dynamic Content vers la version 1.10.2 ou ultérieure.
PrestaShop
Recherche du sujet effectuée
La recherche web dédiée a consulté les avis de sécurité du projet PrestaShop, les avis du module ps_facetedsearch et la charte de sécurité PrestaShop. Les avis de sécurité repérés sont datés d’avant la période demandée; aucune vulnérabilité, publication de correctif ou évolution substantielle datée du 2026-10-01 n’a été vérifiée dans les résultats consultés.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Cockpit
Recherche du sujet effectuée
La recherche dédiée n’a pas permis de vérifier de nouvel avis, correctif ou changement substantiel concernant Cockpit daté de la période demandée. Le candidat CVE-2026-91149 indique une publication le 2026-09-18 et une modification NVD horodatée 2026-09-30T22:16:34.037Z, soit le 2026-10-01T00:16:34.037+02:00; cette seule modification de fiche ne permet pas d’établir un événement de sécurité substantiel dans la période.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
CloudPanel
Recherche du sujet effectuée
La recherche dédiée sur CloudPanel n’a identifié aucun nouvel avis, correctif de sécurité, signalement d’exploitation ni changement substantiel daté du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00. Les résultats consultés comprenaient notamment les versions publiées du projet et ses signalements GitHub; les éléments visibles ne satisfaisaient pas aux critères de date et de nature demandés.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Uptime Kuma
Recherche du sujet effectuée
La recherche dédiée n’a identifié aucun avis de sécurité, correctif, signalement d’exploitation ni changement substantiel Uptime Kuma dont la date soit comprise dans la période demandée, du 2026-10-01T00:00:00+02:00 inclus au 2026-10-02T00:00:00+02:00 exclu. Les avis consultés sur le dépôt GitHub sont antérieurs à cette fenêtre; aucun candidat n’a été fourni.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
MariaDB
Recherche du sujet effectuée
La recherche web dédiée à MariaDB n’a pas identifié d’avis, de correctif, d’exploitation ni de changement substantiel daté du 2026-10-01 dans les résultats consultés. Les résultats pertinents trouvés concernaient des événements antérieurs à la période figée.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
phpMyAdmin
Recherche du sujet effectuée
Recherche dédiée effectuée pour phpMyAdmin. Les sources consultées ne documentent aucun avis ou événement de sécurité vérifié comme publié dans la période demandée, du 2026-10-01T00:00:00+02:00 inclus au 2026-10-02T00:00:00+02:00 exclu.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
pgAdmin
Recherche du sujet effectuée
La page de sécurité officielle de pgAdmin indique une mise à jour au 2026-10-01T03:17:00Z, mais les avis visibles dans les résultats consultés portent des dates de publication antérieures à la période demandée. Aucun nouvel avis ni changement substantiel daté de la période figée n’a pu être vérifié. Les deux candidats correspondent à des modifications NVD datées du 2026-09-30T23:10:00.237Z, avant le début de la période en heure UTC (2026-09-30T22:00:00Z), et ne documentent pas à eux seuls une nouvelle vulnérabilité.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Virtualmin
Recherche du sujet effectuée
Dans les sources consultées, aucun avis de sécurité, correctif de sécurité, signalement d’exploitation ni changement substantiel concernant Virtualmin n’a été trouvé pour la période du 2026-10-01T00:00:00+02:00 inclus au 2026-10-02T00:00:00+02:00 exclu. Le changelog éditeur consulté répertorie Virtualmin 8.3.0 au 2026-09-29, avant la période visée; cette version n’est donc pas retenue comme événement du bulletin.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Webmin
Recherche du sujet effectuée
La recherche dédiée a consulté les avis de sécurité et la politique de sécurité du projet Webmin sur GitHub. Les avis repérés dans ces sources sont datés de juillet 2026, avant la période demandée; aucun élément vérifié consulté ne répond aux critères de publication ou de changement substantiel entre le 2026-10-01 et le 2026-10-02.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Vue.js
Recherche du sujet effectuée
La recherche dédiée sur Vue.js n’a permis de vérifier aucun nouvel avis, correctif, signalement d’exploitation ou changement substantiel daté du 2026-10-01 dans les résultats consultés. L’avis GHSA-g2v6-rqmx-r4w6 repéré est daté du 2026-08-31, donc antérieur à la période demandée; il n’est pas retenu.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Vite
Recherche du sujet effectuée
La recherche des avis de sécurité Vite et des publications du projet accessibles n’a pas identifié de vulnérabilité, d’avis ou de changement de sécurité daté de la période demandée. La page des versions indique une publication Vite v8.3.2 le 2026-10-01, mais les éléments consultés ne permettent pas de la qualifier d’événement de sécurité.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Nuxt
Recherche du sujet effectuée
Niveau relevé : Élevée
Un avis publié pendant la période concerne CVE-2026-92708 dans devalue, dépendance de sérialisation citant explicitement Nuxt parmi les frameworks SSR susceptibles d’être concernés. Le risque décrit dépend de la sérialisation de `Buffer` dans l’application ; le correctif indiqué est devalue 5.9.3.
CVE-2026-92708 — fuite potentielle de mémoire via la sérialisation de Buffer avec devalue dans des applications SSR Nuxt
La sérialisation d’un objet Node.js `Buffer` par `devalue` peut inclure des données du pool mémoire partagé, exposant potentiellement des données d’autres requêtes dans le rendu SSR d’applications Nuxt concernées. Les versions de `devalue` 5.1.0 à 5.9.2 sont affectées ; mettre à jour vers 5.9.3 ou ultérieure, ou convertir les `Buffer` en `Uint8Array` avant sérialisation.
Action recommandée : Vérifier la version transitive de `devalue` dans le verrou de dépendances et la mettre à jour vers 5.9.3 ou ultérieure. Si une mise à jour immédiate est impossible, convertir les `Buffer` en `Uint8Array` avant sérialisation.
Next.js
Recherche du sujet effectuée
Niveau relevé : Moyenne
Un nouvel avis Next.js publié pendant la période concerne une possible fuite de contenu entre valeurs de paramètres racines à cause d’une clé de cache incomplète dans certains usages des Cache Components. La version corrigée indiquée est 16.3.8.
Fuite inter-utilisateurs possible via une clé de cache incomplète dans Next.js
Avec les Cache Components activés, certaines fonctions « use cache » imbriquées qui lisent un paramètre racine peuvent réutiliser une entrée de cache sans ce paramètre dans sa clé, et servir à une page le contenu calculé pour une autre valeur. Les valeurs divulguées ne sont pas contrôlables par l’attaquant, mais la fuite peut se propager via des caches partagés ; mettez à niveau vers la version corrigée.
Action recommandée : Mettre à niveau vers Next.js 16.3.8 ou une version ultérieure corrigée. Vérifier les déploiements utilisant Cache Components et la configuration cacheComponents: true.
React
Recherche du sujet effectuée
Niveau relevé : Critique
Un avis mis à jour pendant la période signale un paquet npm malveillant qui usurpe React; il ne décrit pas une faille du projet React. Aucun autre candidat fourni n’est retenu comme vulnérabilité de React ou événement pertinent pour ce sujet.
Paquet npm malveillant usurpant React : react-nodejs
Le paquet npm `react-nodejs` a été signalé comme malveillant : son installation exécute un script téléchargé depuis une source externe non vérifiée. Il usurpe l’identité de React, mais il ne s’agit pas d’une vulnérabilité du projet React lui-même.
Action recommandée : Ne pas installer `react-nodejs` 19.3.0; si le paquet a été installé, vérifier les systèmes et secrets accessibles à l’environnement d’installation.
Angular
Recherche du sujet effectuée
La recherche web dédiée a consulté les avis de sécurité officiels des dépôts Angular et Angular CLI, les recommandations de sécurité Angular et les issues Angular. Les avis affichés dans ces sources sont datés d’avant la période demandée; aucun avis, correctif ou événement de sécurité daté du 2026-10-01 n’a été identifié dans les sources consultées. Aucun candidat n’était fourni.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Astro
Recherche du sujet effectuée
Niveau relevé : Élevée
Deux avis de sécurité Astro ont été publiés pendant la période : CVE-2026-102984 concerne l’adaptateur Node et CVE-2026-102983 l’adaptateur Netlify. Les publications sont datées du 1er octobre 2026 en heure +02:00 après conversion des horodatages UTC des avis.
Un Host malformé peut interrompre l’adaptateur Node d’Astro
Un en-tête Host contenant un port malformé peut faire échouer la construction de l’URL de requête dans l’adaptateur Node d’Astro. Selon sa configuration, la requête provoque une réponse 500 ou, avec staticHeaders: true, peut arrêter le processus ; le correctif est disponible dans @astrojs/node 11.1.3.
Action recommandée : Mettre à niveau @astrojs/node vers la version 11.1.3 ou ultérieure.
Contournement de la liste d’autorisation du Netlify Image CDN dans Astro
Une validation insuffisamment ancrée des URL autorisées pour le Netlify Image CDN peut permettre de contourner la liste image.domains ou image.remotePatterns et de provoquer des requêtes vers des URL choisies par l’attaquant. La version corrigée est @astrojs/netlify 8.2.4 ; l’avis indique aussi comme mesures provisoires de désactiver le CDN d’images ou de retirer les entrées distantes autorisées.
Action recommandée : Mettre à niveau @astrojs/netlify vers la version 8.2.4 ou ultérieure.
TypeScript
Recherche du sujet effectuée
La recherche dédiée n’a identifié aucun nouvel avis, correctif de sécurité, cas d’exploitation ni changement substantiel concernant le produit TypeScript dans la période demandée. Les deux candidats sont des avis sur des projets tiers, et non sur TypeScript.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
JavaScript
Recherche du sujet effectuée
Niveau relevé : Critique
La recherche dédiée a identifié dix avis CVE relatifs à des vulnérabilités XSS publiés pendant la période demandée, notamment dans AJA HELO Plus, QloApps, des extensions WordPress, et MISP. Les dates de publication NVD des deux candidats QloApps antérieurs à minuit UTC tombent après conversion dans la journée du 1er octobre au fuseau +02:00. Les informations de versions corrigées ne sont indiquées que lorsque les éléments consultés les établissent. Dix nouvelles fiches NVD datées du 1er octobre 2026 concernent des vulnérabilités impliquant l’exécution ou le traitement de JavaScript, notamment des XSS, ainsi que l’exposition de fichiers JavaScript publics dans HCL BigFix Service Management. Des correctifs sont indiqués pour n8n, Prime Mover, KaTeX et Vvveb; les fiches fournies ne donnent pas de version corrigée pour les autres produits. Quatre vulnérabilités nouvelles pertinentes pour JavaScript ont été publiées dans la période : trois XSS persistantes affectant Sakai ou GetSimple CMS, et une boucle non bornée dans figlet.js. Les mises à jour NVD de CVE-2024-11831 et des CVE-2025 listées ne sont pas retenues : les éléments fournis ne démontrent pas de changement substantiel daté dans la période. Aucune nouveauté, aucun correctif/avis de sécurité, aucune exploitation ni aucun changement substantiel daté dans la période n’est établi par les éléments fournis. Les fiches NVD indiquent une mise à jour le 30 septembre 2026 à 22:10 ou 23:10 UTC, soit le 1er octobre en +02:00, mais aucun détail ne permet de qualifier ces modifications de substantielles. Aucun élément fourni ne permet de confirmer une vulnérabilité nouvelle, un correctif/avis de sécurité, une exploitation ou un changement substantiel pertinent daté de la période. Les mises à jour NVD du 1er octobre pour les deux…
Paquet npm malveillant exprdd : exécution de code à l’installation
La version `exprdd@5.2.1`, qui usurpe l’identité du framework Express, exécute un script `preinstall` téléchargeant du code distant puis le transmettant à Node.js. Toute installation de cette version peut donc exécuter du code arbitraire avec les privilèges de l’installateur.
Action recommandée : Ne pas installer `exprdd@5.2.1`. Si cette version a été installée, isoler l’environnement concerné et examiner les systèmes et secrets accessibles au compte d’installation.
Avis de paquet npm malveillant concernant dotenv-preflight
L’avis classe `dotenv-preflight@1.0.0` comme paquet malveillant et décrit un module JavaScript fortement obfusqué. Son chargement peut exécuter le code du paquet dans le contexte du consommateur ; l’avis ne fournit pas de correctif.
Action recommandée : Retirer dotenv-preflight@1.0.0 des dépendances et examiner les installations ou exécutions déjà réalisées.
Un paquet npm imitant Express lance du code distant à l’installation
L’avis rapporte que `express-javascript@5.2.1` imite le paquet Express et exécute un script JavaScript distant pendant l’installation npm. Le code distant est récupéré depuis une source tierce mutable, sans épinglage ni vérification d’intégrité.
Action recommandée : Éviter express-javascript@5.2.1, retirer cette dépendance si présente et enquêter sur les installations antérieures.
Un paquet npm typosquattant Express exécute du code à l’installation
L’avis indique que `exprrdd@5.2.1`, un paquet ressemblant à Express, exécute du JavaScript récupéré à distance au moment de l’installation. La branche source est mutable et non vérifiée, ce qui expose la machine d’installation à l’exécution de code arbitraire.
Action recommandée : Éviter exprrdd@5.2.1, supprimer le paquet s’il est présent et investiguer les installations concernées.
Un paquet npm se faisant passer pour Express exécute du code distant
L’avis signale que `exptred@5.2.1` imite Express et lance un script JavaScript distant lors de `npm install`. Le contenu téléchargé est mutable, non épinglé et non vérifié, et s’exécute sur l’hôte d’installation.
Action recommandée : Éviter exptred@5.2.1 et examiner les installations antérieures ainsi que les privilèges du compte concerné.
Un paquet npm imitant Express exécute du code à l’installation
L’avis décrit `exptredd@5.2.1` comme un paquet usurpant Express dont le script preinstall exécute du JavaScript distant. Le code est obtenu depuis une branche tierce mutable, sans version ni intégrité vérifiées.
Action recommandée : Éviter exptredd@5.2.1, le retirer s’il est présent et examiner les systèmes où il a été installé.
Paquet npm malveillant usurpant React : react-nodejs
Le paquet npm `react-nodejs` a été signalé comme malveillant : son installation exécute un script téléchargé depuis une source externe non vérifiée. Il usurpe l’identité de React, mais il ne s’agit pas d’une vulnérabilité du projet React lui-même.
Action recommandée : Ne pas installer `react-nodejs` 19.3.0; si le paquet a été installé, vérifier les systèmes et secrets accessibles à l’environnement d’installation.
Avis de paquet npm malveillant : xeprews 5.2.1
L’avis signale le paquet npm xeprews, version 5.2.1, comme malveillant : son hook preinstall télécharge puis exécute du code JavaScript distant lors de l’installation. Cela peut entraîner l’exécution de code arbitraire sur la machine de l’installateur ; évitez cette version et supprimez-la des dépendances si elle est présente.
Action recommandée : Éviter xeprews 5.2.1 ; si le paquet a été installé, le retirer et examiner les systèmes concernés pour détecter une exécution du hook ou ses effets.
Injection JavaScript dans la WebView de Joyland AI
Joyland AI permet à un attaquant ayant un accès au réseau partagé d’injecter du JavaScript dans du contenu chargé dans une WebView. Selon les permissions déjà accordées à l’application, l’attaquant peut accéder au presse-papiers, effectuer des requêtes HTTP et accéder au stockage interne, voire aux fichiers, à la caméra, au microphone et à la géolocalisation; la source fournie ne précise pas de version corrigée.
Action recommandée : Limiter l’accès réseau partagé à l’application et examiner les permissions accordées; appliquer une mise à jour de l’éditeur dès qu’elle est disponible.
vm2 : chargement de code natif via crypto.setEngine
Dans vm2 3.11.6, autoriser le builtin `crypto` dans une `NodeVM` permet à du code non fiable d’utiliser `crypto.setEngine()` pour charger une bibliothèque native dans le processus hôte. Le correctif indiqué est vm2 3.11.7; restreignez l’accès à `crypto` si la mise à niveau n’est pas encore possible.
Action recommandée : Mettre à niveau vm2 vers 3.11.7. En attendant, ne pas autoriser le builtin `crypto` aux programmes non fiables dans `NodeVM`.
vm2 : exécution de code natif via une extension node:sqlite
Dans vm2 3.11.6, autoriser `node:sqlite` dans une `NodeVM` permet au code non fiable de charger une extension native SQLite depuis son paquet et de l’exécuter dans le processus hôte. La version correctrice indiquée est 3.11.7; interdisez `node:sqlite` aux programmes non fiables tant que la mise à niveau n’est pas effectuée.
Action recommandée : Mettre à niveau vm2 vers 3.11.7. En attendant, ne pas autoriser `node:sqlite` aux programmes non fiables.
vm2 : contournement de la désinfection des erreurs de promesse hôte
Un contournement du correctif GHSA-m283-3h24-438v dans vm2 permet de transmettre à du code sandboxé une erreur de promesse hôte contenant une référence hôte, lorsque le gestionnaire de rejet est enregistré par indirection `call` ou `apply`. Si l’application expose à la sandbox une promesse hôte rejetée portant une telle référence, cela peut mener à l’exécution de commandes dans le processus hôte; mettez à niveau vers 3.11.7.
Action recommandée : Mettre à niveau vm2 vers 3.11.7. Éviter d’exposer aux programmes non fiables des promesses hôtes rejetables contenant des références vers des objets hôtes.
vm2 : contournement de la garde nesting avec un require sous forme de tableau
Dans vm2, le contrôle de configuration de `NodeVM` accepte un tableau comme valeur de `require`, ce qui permet de contourner la protection contre `nesting` sans configuration valide. Si l’application active `nesting` et exécute du code non fiable, celui-ci peut charger vm2 et créer une sandbox interne avec des autorisations choisies par l’attaquant; mettez à niveau vers 3.11.7.
Action recommandée : Mettre à niveau vm2 vers 3.11.7. Ne pas combiner `nesting: true` avec un `require` mal formé; désactiver le nesting pour du code non fiable si possible.
vm2 : contournement de l’allowlist de paquets via un résolveur personnalisé
Lorsque `NodeVM` combine une liste d’autorisation `external` et un résolveur personnalisé, une correspondance partielle peut autoriser un nom de paquet qui contient le nom autorisé, tel que `evil-left-pad` pour une autorisation `left-pad`. Si le résolveur trouve ce paquet dans un chemin hôte résoluble, vm2 peut l’exécuter dans le contexte hôte; mettez à niveau vers 3.11.7 et vérifiez que les noms de paquets autorisés sont comparés exactement.
Action recommandée : Mettre à niveau vm2 vers 3.11.7. Vérifier les paquets accessibles au résolveur personnalisé et appliquer une comparaison exacte des noms autorisés.
CVE-2026-92948 : évasion du bac à sable vm2 via node:test
Une configuration de vm2 qui autorise le module intégré `node:test` peut permettre à du code exécuté dans un `NodeVM` de sortir du bac à sable sur Node.js 24 et versions ultérieures. Le correctif est vm2 3.11.7 ; mettre à niveau et éviter d’exposer `node:test` à du code non fiable.
Action recommandée : Mettre vm2 à niveau vers la version 3.11.7 ou ultérieure et ne pas exposer `node:test` à du code non fiable.
XSS dans l’afficheur de sauvegardes de GetSimple CMS
GetSimple CMS et GetSimple CMS CE jusqu’à la version 3.3.22 incluse présentent une XSS stockée dans l’afficheur de sauvegardes de pages. Un utilisateur pouvant modifier une page peut y stocker du JavaScript qui s’exécutera dans le panneau d’administration lorsqu’un administrateur consultera la sauvegarde; aucun correctif public n’est signalé dans la source fournie.
Action recommandée : En l’absence de correctif public signalé, limiter les droits d’édition de pages et l’accès à l’administration; surveiller les mises à jour de l’éditeur.
XSS stockée dans « Theme to Components » de GetSimple CMS
GetSimple CMS et GetSimple CMS CE jusqu’à la version 3.3.22 incluse sont vulnérables à une XSS stockée dans la fonctionnalité « Theme to Components », via le paramètre title. La valeur est décodée puis insérée dans un attribut HTML administratif sans réencodage adapté; la source fournie n’indique aucun correctif public.
Action recommandée : En l’absence de correctif public signalé, limiter l’accès à la fonctionnalité administrative concernée et surveiller les mises à jour de l’éditeur.
Contournement de l’assainisseur HTML dans Vvveb
Avant Vvveb 1.0.8.6, l’assainisseur HTML peut laisser passer des attributs gestionnaires d’événements lorsque la valeur d’un attribut entre guillemets contient un caractère supérieur à. Un auteur de contenu disposant de faibles privilèges peut ainsi enregistrer du JavaScript exécuté chez les visiteurs et les administrateurs consultant ou prévisualisant la page; installer la version 1.0.8.6 ou ultérieure.
Action recommandée : Mettre à jour Vvveb vers la version 1.0.8.6 ou ultérieure.
XSS persistante dans l’outil Conversations de Sakai
Dans Sakai, l’outil Conversations ne nettoie pas les messages et les rend avec la directive unsafeHTML de LitElement, ce qui permet une XSS persistante. Tout utilisateur authentifié ayant accès à un site avec cet outil peut injecter du HTML et du JavaScript exécuté chez les autres utilisateurs qui consultent le message; les correctifs sont disponibles en 23.5, 25.3 et 26.0.
Action recommandée : Mettre à jour vers Sakai 23.5, 25.3 ou 26.0 selon la branche utilisée.
Boucle non bornée dans figlet.js
Dans figlet.js avant 1.11.3, text() et textSync() peuvent boucler indéfiniment lorsque whitespaceBreak est activé et que la largeur est inférieure à celle d’un caractère FIGlet rendu. Si des entrées contrôlées par un attaquant atteignent cet appel avec ces paramètres, la consommation CPU et mémoire peut augmenter; mettre à jour vers 1.11.3 ou ultérieure.
Action recommandée : Mettre à jour figlet.js vers la version 1.11.3 ou ultérieure; vérifier l’activation de whitespaceBreak et les largeurs transmises.
XSS stockée dans AJA HELO Plus
Le firmware AJA HELO Plus antérieur à 2.1.7 présente une XSS stockée via le nom du système transmis à l’API de configuration. Si l’authentification de l’appareil est désactivée, le script peut s’exécuter dans le navigateur d’un administrateur consultant l’interface et exposer des secrets ou sa session.
Action recommandée : Mettre à niveau vers le firmware 2.1.7 ou ultérieur et activer l’authentification de l’appareil.
XSS réfléchie dans la recherche du back-office QloApps
QloApps jusqu’à la version 1.7.0 présente une XSS réfléchie dans la recherche « Book Now » du back-office, via les paramètres date_to et id_room_type. Un administrateur authentifié peut être amené à ouvrir un lien forgé, entraînant l’exécution de JavaScript dans sa session.
Action recommandée : Mettre à jour QloApps dès qu’un correctif est disponible; éviter d’ouvrir des liens non fiables depuis une session d’administration.
XSS dans le formulaire de greffe de module QloApps
QloApps jusqu’à la version 1.7.0 présente une XSS réfléchie dans le formulaire « Transplant a module » du back-office, via le paramètre exceptions. Un lien spécialement construit peut déclencher du JavaScript dans la session d’un administrateur authentifié qui l’ouvre.
Action recommandée : Mettre à jour QloApps dès qu’un correctif est disponible et limiter l’accès aux sessions d’administration.
XSS dans l’éditeur des types de chambre QloApps
QloApps jusqu’à la version 1.7.0 présente une XSS dans l’éditeur des types de chambre du back-office: les champs room_num, floor et comment ne sont pas échappés dans des attributs HTML. Des requêtes POST conçues pour l’exploiter peuvent exécuter du JavaScript dans la session de l’administrateur qui les soumet.
Action recommandée : Mettre à jour QloApps dès qu’un correctif est disponible et éviter de soumettre des données provenant de sources non fiables.
XSS dans les restrictions de durée de séjour QloApps
QloApps jusqu’à la version 1.7.0 présente une XSS dans les champs de durée minimale et maximale de séjour de l’éditeur des types de chambre. Des paramètres POST malveillants peuvent exécuter du JavaScript dans la session d’un administrateur qui soumet la requête.
Action recommandée : Mettre à jour QloApps dès qu’un correctif est disponible.
XSS réfléchie dans If-So Dynamic Content pour WordPress
If-So Dynamic Content pour WordPress ne neutralise pas une valeur fournie dans une requête avant de la renvoyer dans une réponse AJAX HTML, ce qui peut permettre l’exécution de JavaScript dans le navigateur d’un visiteur ouvrant un lien piégé. Le problème concerne les versions antérieures à 1.10.2 ; mettez le plugin à jour vers la version 1.10.2 ou ultérieure.
Action recommandée : Mettre à jour If-So Dynamic Content vers la version 1.10.2 ou ultérieure.
XSS réfléchie dans le plugin WordPress Ad Inserter
CVE-2026-19902 est une XSS réfléchie dans le plugin WordPress Ad Inserter, déclenchée via l’en-tête Referer lorsque le bloc publicitaire utilise la balise `{search-query}` avec insertion automatique. La faille peut permettre l’exécution de JavaScript dans le navigateur d’un visiteur ; mettez à jour le plugin vers une version corrigée dès qu’elle est disponible et désactivez temporairement cette fonctionnalité si nécessaire.
Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible ; en attendant, désactiver l’insertion automatique des blocs concernés.
XSS persistante dans le plugin WordPress Prime Mover
Le plugin WordPress Prime Mover comporte une XSS persistante dans les versions antérieures à 2.2.1 : une valeur site_title non échappée dans footprint.json peut être affichée dans la liste des paquets. Un administrateur peut déclencher l’exécution du JavaScript en consultant cette liste, sans restaurer le paquet; mettre à jour vers la version 2.2.1 ou ultérieure.
Action recommandée : Mettre à jour Prime Mover vers la version 2.2.1 ou ultérieure.
XSS réfléchie dans les formulaires historiques de taxonomie MISP
CVE-2026-103662 est une XSS réfléchie dans les formulaires de confirmation historiques de gestion des étiquettes de taxonomie de MISP. Un administrateur authentifié amené à ouvrir une URL forgée peut exécuter du JavaScript dans son navigateur ; vérifiez la version corrigée de MISP et limitez l’accès aux formulaires concernés en attendant.
Action recommandée : Consulter les versions corrigées de MISP et appliquer le correctif dès qu’il est disponible ; éviter les vues historiques concernées si possible.
XSS réfléchie dans le panneau d’analyse de MISP
CVE-2026-103664 est une XSS réfléchie dans le panneau des notes de données d’analyse de MISP : le paramètre `seed` est intégré à du JavaScript en ligne sans assainissement ni validation de type. Un utilisateur authentifié peut être ciblé par une URL forgée ; appliquez le correctif identifié par le commit 58925dbf0, présent après MISP v2.5.48.
Action recommandée : Mettre à jour vers une version contenant le correctif du commit 58925dbf0.
XSS stockée et réfléchie dans Entradium
CVE-2026-7173 concerne deux XSS dans Entradium : une XSS stockée via le paramètre `City` et une XSS réfléchie via `Description` dans des parcours de création ou de modification d’événements. Le JavaScript peut s’exécuter sur des pages publiques ; appliquez une version corrigée dès qu’elle est disponible et évitez les paramètres concernés en attendant.
Action recommandée : Appliquer une version corrigée d’Entradium dès qu’elle est disponible et éviter les champs concernés jusqu’à la mise à jour.
XSS stockée dans la configuration des remises d’Entradium
CVE-2026-7174 est une XSS stockée dans Entradium via les paramètres `Name` et `Field` de la configuration des remises associées à un événement. Le code injecté s’exécute sur la page de liste des remises ; mettez à jour vers une version corrigée dès qu’elle est disponible et limitez l’utilisation des champs concernés en attendant.
Action recommandée : Appliquer une version corrigée dès qu’elle est disponible et éviter les paramètres concernés jusqu’à la mise à jour.
XSS stockée dans le profil public d’un promoteur Entradium
CVE-2026-7175 est une XSS stockée dans Entradium via le paramètre `Business Name` du profil d’un promoteur. Le JavaScript injecté peut s’exécuter sur la page publique du promoteur ; appliquez une version corrigée dès qu’elle est disponible et limitez l’usage du champ concerné en attendant.
Action recommandée : Appliquer une version corrigée dès qu’elle est disponible et éviter le champ concerné jusqu’à la mise à jour.
XSS dans les formulaires personnalisés de billetterie Entradium
CVE-2026-7176 est une XSS dans Entradium via les champs `Help text` et `Title` des formulaires personnalisés associés à la vente de billets. Le JavaScript injecté peut s’exécuter sur la page publique d’achat de billets ; mettez à jour vers une version corrigée dès qu’elle est disponible et évitez ces champs en attendant.
Action recommandée : Appliquer une version corrigée dès qu’elle est disponible et éviter les champs concernés jusqu’à la mise à jour.
XSS DOM stockée dans les menus Resource Locator de n8n
CVE-2026-103249 est une XSS DOM stockée dans n8n, liée à la gestion des liens des menus déroulants de paramètres Resource Locator. Un auteur de workflow peut faire exécuter du JavaScript dans l’origine de l’éditeur lorsqu’un autre utilisateur ouvre le menu et clique sur l’icône de lien externe ; mettez à jour vers 1.123.80, 2.39.6 ou 2.40.1 selon votre branche.
Action recommandée : Mettre à jour vers la version corrigée correspondant à votre branche : 1.123.80, 2.39.6 ou 2.40.1.
Divulgation d’informations dans HCL BigFix Service Management
HCL BigFix Service Management présente une divulgation d’informations permettant à un attaquant non authentifié d’examiner des fichiers JavaScript accessibles publiquement et d’en déduire des points d’accès API administratifs cachés. Cette information pourrait faciliter des attaques ciblées ultérieures; la source fournie ne précise ni version corrigée ni mesure d’atténuation.
Action recommandée : Consulter l’avis de l’éditeur pour identifier les versions concernées et appliquer le correctif dès sa disponibilité.
JupyterLab : exécution de JavaScript via un paquet linguistique malveillant
Une règle de pluralisation malveillante intégrée à un paquet linguistique pouvait contourner une validation incomplète et exécuter du JavaScript dans la session JupyterLab de l’utilisateur. Mettre à jour vers une version corrigée; à défaut, utiliser la locale anglaise ou retirer les paquets linguistiques non fiables.
Action recommandée : Mettre à jour JupyterLab vers 4.6.4 ou 4.5.11, et JupyterLite Core vers 0.8.4. Les utilisateurs de JupyterLab 3.x doivent migrer vers une version 4.x prise en charge.
vm2 : contournement de readonly/freeze via des propriétés accessor
Dans vm2, du code sandboxé pouvait appeler directement un setter hôte récupéré depuis le descripteur d’une propriété accessor d’un objet déclaré en lecture seule. Le contournement permettait de modifier l’objet hôte concerné, sans constituer à lui seul une évasion générique du sandbox ; l’avis indique que vm2 3.11.7 corrige le problème.
Action recommandée : Mettre vm2 à jour vers 3.11.7 ou une version ultérieure et examiner les objets hôtes exposés au sandbox.
XSS stockée dans If-So Dynamic Content pour WordPress
If-So Dynamic Content pour WordPress ne nettoie pas le nom d’une conversion avant son stockage et son affichage dans la page d’analytique, permettant à un utilisateur disposant des droits éditeur d’y enregistrer du JavaScript. Le script peut s’exécuter dans la session d’un utilisateur plus privilégié qui consulte cette page ; les versions antérieures à 1.10.2 sont concernées.
Action recommandée : Mettre à jour If-So Dynamic Content vers la version 1.10.2 ou ultérieure.
Traitement de propriétés héritées pouvant affecter le rendu KaTeX
KaTeX de 0.11.0 à 0.18.1 peut traiter des propriétés héritées comme si elles avaient été explicitement fournies, notamment pour l’option trust. Dans un contexte où le prototype est déjà pollué ou où l’attaquant contrôle le prototype des options, une expression peut produire des liens actifs ou charger des ressources externes; la correction est incluse dans KaTeX 0.18.2.
Action recommandée : Mettre à jour KaTeX vers la version 0.18.2 ou ultérieure et éviter d’insérer une sortie non assainie dans une page.
HTML5
Recherche du sujet effectuée
La recherche web dédiée à HTML5 n’a identifié aucun avis de sécurité, correctif, événement d’exploitation ou changement substantiel vérifiable et daté du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00. Les résultats consultés ne permettent pas de conclure à une absence exhaustive de nouveautés sur l’ensemble du Web.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
CSS3
Recherche du sujet effectuée
La recherche web dédiée à CSS3 n’a fait ressortir aucun avis ou événement de sécurité vérifié comme daté dans la période du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00. Les résultats pertinents repérés concernaient des événements antérieurs ou ne permettaient pas d’établir une nouveauté dans cette fenêtre.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Tailwind CSS
Recherche du sujet effectuée
La recherche dédiée n’a identifié aucun avis de sécurité, correctif ou événement de vulnérabilité Tailwind CSS vérifiable comme publié dans la période du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00. Les résultats consultés incluent le dépôt officiel du projet et des bases de vulnérabilités, mais ne permettent pas de conclure au-delà de ces sources.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Bootstrap
Recherche du sujet effectuée
La recherche web effectuée n’a fait apparaître aucun avis, correctif ou autre événement de sécurité concernant Bootstrap daté de la période demandée. Les résultats consultés ne permettent pas de conclure au-delà de cette recherche.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Webpack
Recherche du sujet effectuée
La recherche dédiée a consulté la page de sécurité du projet webpack et des avis GitHub pertinents. Aucun avis webpack vérifié ne satisfait les critères de date et de périmètre pour la période demandée ; les avis webpack repérés datent d’autres périodes, et les candidats concernant Tornado ou des paquets npm distincts ne constituent pas des avis sur le projet Webpack.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Rollup
Recherche du sujet effectuée
Recherche dédiée au projet Rollup effectuée. Aucun nouvel avis, correctif, événement d’exploitation ou changement substantiel attribuable à Rollup n’a été vérifié pour la période du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
esbuild
Recherche du sujet effectuée
Aucun nouvel avis, correctif, signalement d’exploitation ou changement substantiel daté du 2026-10-01 n’a été identifié dans les sources consultées. Les avis esbuild affichés par GitHub sont datés du 2026-06-11 ou du 2025-02-08, et la version 0.28.1 mentionnée dans les notes de version est antérieure à la période demandée.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Parcel
Recherche du sujet effectuée
La recherche dédiée sur Parcel n’a pas identifié, dans les sources consultées, de vulnérabilité, d’avis/correctif de sécurité, d’exploitation ni de changement substantiel daté de la période du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00. Les avis Parcel repérés dans les résultats étaient antérieurs à cette période et n’ont pas été retenus.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Node.js
Recherche du sujet effectuée
Niveau relevé : Critique
Deux avis concernant des composants de l’écosystème Node.js ont été publiés dans la période : GraphQL Tools (CVE-2026-103921) et stream-json (CVE-2026-104182). Les modifications NVD de fiches plus anciennes n’ont pas été retenues comme nouveautés sur la seule base d’une mise à jour de fiche. Six vulnérabilités pertinentes ont été retenues à partir des avis directs fournis : GraphQL Tools, stream-json, Fastify (deux avis), basic-ftp et vm2. Quatre mises à jour NVD de fiches publiées avant la période ont été exclues, car les éléments fournis n’établissent qu’une modification de fiche et non un événement de sécurité nouveau dans la période. Dix avis GitHub concernant des vulnérabilités vm2 ont été publiés le 2026-10-01. Ils décrivent des évasions de sandbox et des contournements de restrictions de modules, avec vm2 3.11.7 indiqué comme version corrigée pour chacun. Deux avis vm2 publiés le 2026-10-01 concernent des interactions avec des API de Node.js : une évasion de bac à sable via `node:test` et une altération de l’état des WebStreams hôtes par des symboles internes. Les avis indiquent vm2 3.11.7 comme version corrective. Les candidats portant sur des paquets npm malveillants ont été exclus : ils décrivent des typosquats et des scripts d’installation, pas une vulnérabilité de Node.js. L’avis Debian DLA-4809-1 du 1er octobre 2026 signale plusieurs vulnérabilités de Node.js, mais les éléments fournis ne donnent pas leurs CVE ni les versions concernées.
Paquet npm malveillant exprdd : exécution de code à l’installation
La version `exprdd@5.2.1`, qui usurpe l’identité du framework Express, exécute un script `preinstall` téléchargeant du code distant puis le transmettant à Node.js. Toute installation de cette version peut donc exécuter du code arbitraire avec les privilèges de l’installateur.
Action recommandée : Ne pas installer `exprdd@5.2.1`. Si cette version a été installée, isoler l’environnement concerné et examiner les systèmes et secrets accessibles au compte d’installation.
vm2 : chargement de code natif via crypto.setEngine
Dans vm2 3.11.6, autoriser le builtin `crypto` dans une `NodeVM` permet à du code non fiable d’utiliser `crypto.setEngine()` pour charger une bibliothèque native dans le processus hôte. Le correctif indiqué est vm2 3.11.7; restreignez l’accès à `crypto` si la mise à niveau n’est pas encore possible.
Action recommandée : Mettre à niveau vm2 vers 3.11.7. En attendant, ne pas autoriser le builtin `crypto` aux programmes non fiables dans `NodeVM`.
vm2 : exécution de code natif via une extension node:sqlite
Dans vm2 3.11.6, autoriser `node:sqlite` dans une `NodeVM` permet au code non fiable de charger une extension native SQLite depuis son paquet et de l’exécuter dans le processus hôte. La version correctrice indiquée est 3.11.7; interdisez `node:sqlite` aux programmes non fiables tant que la mise à niveau n’est pas effectuée.
Action recommandée : Mettre à niveau vm2 vers 3.11.7. En attendant, ne pas autoriser `node:sqlite` aux programmes non fiables.
vm2 : contournement de la désinfection des erreurs de promesse hôte
Un contournement du correctif GHSA-m283-3h24-438v dans vm2 permet de transmettre à du code sandboxé une erreur de promesse hôte contenant une référence hôte, lorsque le gestionnaire de rejet est enregistré par indirection `call` ou `apply`. Si l’application expose à la sandbox une promesse hôte rejetée portant une telle référence, cela peut mener à l’exécution de commandes dans le processus hôte; mettez à niveau vers 3.11.7.
Action recommandée : Mettre à niveau vm2 vers 3.11.7. Éviter d’exposer aux programmes non fiables des promesses hôtes rejetables contenant des références vers des objets hôtes.
vm2 : contournement de la garde nesting avec un require sous forme de tableau
Dans vm2, le contrôle de configuration de `NodeVM` accepte un tableau comme valeur de `require`, ce qui permet de contourner la protection contre `nesting` sans configuration valide. Si l’application active `nesting` et exécute du code non fiable, celui-ci peut charger vm2 et créer une sandbox interne avec des autorisations choisies par l’attaquant; mettez à niveau vers 3.11.7.
Action recommandée : Mettre à niveau vm2 vers 3.11.7. Ne pas combiner `nesting: true` avec un `require` mal formé; désactiver le nesting pour du code non fiable si possible.
vm2 : contournement de l’allowlist de paquets via un résolveur personnalisé
Lorsque `NodeVM` combine une liste d’autorisation `external` et un résolveur personnalisé, une correspondance partielle peut autoriser un nom de paquet qui contient le nom autorisé, tel que `evil-left-pad` pour une autorisation `left-pad`. Si le résolveur trouve ce paquet dans un chemin hôte résoluble, vm2 peut l’exécuter dans le contexte hôte; mettez à niveau vers 3.11.7 et vérifiez que les noms de paquets autorisés sont comparés exactement.
Action recommandée : Mettre à niveau vm2 vers 3.11.7. Vérifier les paquets accessibles au résolveur personnalisé et appliquer une comparaison exacte des noms autorisés.
CVE-2026-92948 : évasion du bac à sable vm2 via node:test
Une configuration de vm2 qui autorise le module intégré `node:test` peut permettre à du code exécuté dans un `NodeVM` de sortir du bac à sable sur Node.js 24 et versions ultérieures. Le correctif est vm2 3.11.7 ; mettre à niveau et éviter d’exposer `node:test` à du code non fiable.
Action recommandée : Mettre vm2 à niveau vers la version 3.11.7 ou ultérieure et ne pas exposer `node:test` à du code non fiable.
vm2 : modification de la confiance TLS de l’hôte depuis une sandbox NodeVM
Dans vm2 3.11.3 à 3.11.6, un programme exécuté dans `NodeVM` peut, si les modules intégrés `tls` et `url` sont autorisés, remplacer les autorités de certification TLS par défaut du processus hôte sur les versions de Node.js disposant de `tls.setDefaultCACertificates()`. Cela peut faire accepter des certificats contrôlés par un attaquant aux connexions TLS ultérieures ; mettre à niveau vm2 vers 3.11.7.
Action recommandée : Mettre à niveau vm2 vers 3.11.7 ou ultérieur et limiter les modules intégrés autorisés dans les NodeVM.
vm2 : évasion de sandbox via les promesses sur Node.js 26
Untrusted JavaScript in vm2 can escape the sandbox on Node.js 26 because a stale V8 protector allows `Promise.prototype.finally()` to bypass vm2’s Promise hardening. The advisory reports vm2 3.10.2–3.11.6 as affected on Node.js 26 and identifies 3.11.7 as fixed; upgrade vm2 and avoid running untrusted code on affected configurations until updated.
Action recommandée : Mettre à niveau vm2 vers 3.11.7. En attendant, ne pas exécuter de code non fiable dans vm2 sur Node.js 26.
vm2 : contournement de la liste noire child_process par le préfixe node:
Une entrée de liste noire `-node:child_process` ne bloque pas le builtin canonique `child_process` dans certaines configurations wildcard de `NodeVM`. Le code sandboxé peut alors accéder aux fonctions de création de processus; mettez à niveau vers vm2 3.11.7 et, en attendant, n’utilisez pas cette forme de liste noire pour restreindre ce builtin.
Action recommandée : Mettre à niveau vm2 vers 3.11.7. En attendant, exclure le nom canonique `-child_process` et éviter les listes wildcard pour du code non fiable.
vm2 : exposition de connexions HTTPS hôtes via globalAgent
Autoriser `https` dans vm2 3.11.6 expose à la sandbox le `https.globalAgent` hôte partagé, dont les événements peuvent révéler des options de requête, des jetons et des données TLS. L’avis rapporte également la possibilité d’utiliser des identifiants ainsi obtenus pour une requête authentifiée; mettez à niveau vers 3.11.7 et évitez d’autoriser `https` à du code non fiable en attendant.
Action recommandée : Mettre à niveau vm2 vers 3.11.7. En attendant, ne pas autoriser `https` aux programmes non fiables ou isoler leurs connexions de l’agent global hôte.
Fastify : contournement possible de la validation des dépendances d’en-têtes
Fastify ne normalisait pas la casse des noms de propriétés dans certaines parties des schémas d’en-têtes, notamment `dependencies` et les sous-schémas imbriqués ; une assertion de dépendance pouvait donc être ignorée et permettre le contournement d’un contrôle de sécurité. La faille concerne les versions antérieures à 5.12.2 et est corrigée en 5.12.2 ; en attendant, écrire les noms concernés en minuscules ou vérifier la dépendance dans un hook.
Action recommandée : Mettre à niveau Fastify vers 5.12.2 ou ultérieur, ou vers la version corrigée de la branche utilisée.
GraphQL Tools : validation TLS désactivée pour certaines connexions WebSocket Node.js
Dans GraphQL Tools, le constructeur `buildWSLegacyExecutor()` désactivait la validation des certificats TLS pour les connexions Node.js vers `wss://`, ce qui pouvait exposer les identifiants et permettre la modification des données d’abonnement lors d’une interception réseau. La faille concerne les versions antérieures à 1.1.35 et est corrigée en 1.1.35 ; mettre à niveau, ou éviter cet exécuteur pour les connexions concernées avant correction.
Action recommandée : Mettre à niveau GraphQL Tools vers la version 1.1.35 ou ultérieure.
basic-ftp : déni de service par analyse quadratique des listes Unix
Dans `basic-ftp`, l’analyseur Unix utilisé par `Client.list()` peut effectuer un travail quadratique sur une ligne de liste malveillante renvoyée par le serveur FTP, bloquant la boucle d’événements Node.js. Les versions jusqu’à 6.2.0 sont concernées et la correction est en 6.2.1 ; mettre à niveau, ou éviter de traiter des listes provenant de serveurs non fiables avant correction.
Action recommandée : Mettre à niveau basic-ftp vers 6.2.1 ou ultérieur.
vm2 : contournement de l’interdiction fs via fs/promises
Dans les configurations wildcard de `NodeVM`, interdire `fs` ne bloque pas nécessairement `fs/promises` ni `node:fs/promises`. Un programme sandboxé peut alors écrire sur le système de fichiers hôte; mettez à niveau vers 3.11.7 et, en attendant, n’autorisez pas le wildcard pour du code non fiable ou bloquez aussi explicitement ces sous-chemins.
Action recommandée : Mettre à niveau vm2 vers 3.11.7. En attendant, bloquer également `fs/promises` et `node:fs/promises`, ou éviter le wildcard pour exécuter du code non fiable.
vm2 CLI : les modules requis peuvent s’exécuter hors sandbox
Le CLI vm2 peut exécuter dans le contexte hôte les modules relatifs ou absolus chargés par un script fourni en entrée, car sa configuration n’impose pas de racine et utilise un `require()` hôte. Un script non fiable lancé par le CLI peut ainsi sortir de la sandbox; mettez à niveau vers 3.11.7 et n’utilisez pas ce CLI comme mécanisme d’isolation avant correction.
Action recommandée : Mettre à niveau vm2 vers 3.11.7. Ne pas utiliser le CLI vm2 pour isoler des scripts non fiables avant correction.
Fastify : déni de service via les trailers de réponse HTTP/2
Fastify pouvait terminer le processus Node.js avec une exception non interceptée lorsqu’une réponse HTTP/2 utilisait `reply.trailer()`, car l’en-tête `Transfer-Encoding: chunked` ajouté est interdit en HTTP/2. Les applications concernées doivent avoir HTTP/2 activé et au moins une route avec des trailers ; mettre à niveau vers Fastify 5.12.5 ou ultérieur, ou éviter ces trailers avant la mise à niveau.
Action recommandée : Mettre à niveau Fastify vers 5.12.5 ou ultérieur.
stream-json : blocage de la boucle d’événements lors du traitement de commentaires JSONC
Le parseur et le vérificateur JSONC de `stream-json`, avant la version 3.6.0, peuvent effectuer un travail quadratique lorsqu’un commentaire volumineux est fourni en nombreux petits blocs, ce qui peut bloquer la boucle d’événements Node.js. La portée indiquée est limitée au traitement JSONC d’entrées locales ou contrôlées par l’utilisateur ; mettre à niveau vers 3.6.0.
Action recommandée : Mettre à niveau vers stream-json 3.6.0 ou ultérieur et limiter les entrées JSONC non fiables.
CVE-2026-92952 : altération de l’état des WebStreams hôtes via vm2
Une lacune dans les filtres de symboles de vm2 permet au code du bac à sable de récupérer certains symboles internes des WebStreams de l’hôte et de modifier leur état observable. Le correctif indiqué est vm2 3.11.7 ; mettre à niveau, en particulier lorsque des objets WebStream de l’hôte sont transmis au bac à sable.
Action recommandée : Mettre vm2 à niveau vers la version 3.11.7 ou ultérieure.
Debian publie l’avis de sécurité DLA-4809-1 pour Node.js
Debian a publié l’avis de sécurité DLA-4809-1 pour Node.js, signalant plusieurs vulnérabilités susceptibles d’entraîner un déni de service, une validation incorrecte de certificats ou une divulgation d’informations. La source fournie ne précise ni les CVE concernés, ni les versions affectées ou corrigées.
Action recommandée : Consulter l’avis Debian pour les précisions sur les paquets concernés et appliquer les mises à jour indiquées par Debian.
Python
Vérification incomplète
Niveau relevé : Élevée
Quatre vulnérabilités Python ont une publication initiale dans la période du 2026-10-01 au 2026-10-02 selon les dates NVD fournies : PyJWT (CVE-2026-103001), geopy (CVE-2026-77387), le client Confluent Kafka pour Python (CVE-2026-15911) et Amazon Ion Python (CVE-2026-104020). L’avis AWS consulté confirme pour Amazon Ion Python le correctif 0.15.0 et un contournement. Les mises à jour NVD des cinq autres candidats concernent des CVE publiées antérieurement; aucun changement substantiel daté dans la période n’a été établi à partir des éléments consultés. Trois vulnérabilités pypdf ont été publiées dans la période : elles concernent le traitement des étiquettes de page, des identifiants d’objets PDF et des tables /ToUnicode, avec des risques de consommation excessive de ressources et d’indisponibilité. Les versions correctives indiquées sont 6.17.0, 6.18.0 et 6.18.1 respectivement. Aucun candidat ne démontre une vulnérabilité nouvelle, un avis/correctif de sécurité ou un changement substantiel daté dans la période demandée. Les dates de publication indiquées sont antérieures au 1er octobre ; les seules dates dans la période sont des mises à jour NVD, sans preuve fournie d’un changement substantiel. Deux vulnérabilités concernant des logiciels Python ont été publiées dans la période : un déni de service dans geopy et une validation TLS insuffisante dans l’intégration Vault KMS du client Confluent Kafka pour Python. Aucun candidat n’est daté de la période figée : les avis fournis ont été publiés entre le 30 septembre 2026 et le 31 juillet 2026, avant son ouverture. Le candidat PyJWT indique une mise à jour le 1er octobre, mais à 08:56:36Z, soit 10:56:36+02:00, après la borne de fin du 2 octobre à 00:00+02:00 ? Deux avis JupyterLab publiés le 2026-10-01 décrivent des vulnéra…
Client Confluent Kafka pour Python : validation TLS insuffisante dans l’intégration Vault KMS
La fiche de CVE-2026-15911 signale que l’intégration HashiCorp Vault KMS du client Confluent Kafka pour Python ne valide pas correctement les certificats TLS. Un attaquant distant pourrait ainsi obtenir des informations sensibles; les versions affectées et la correction ne sont pas précisées dans les éléments fournis.
GitPython : exécution de code via une mauvaise résolution du répertoire Git
GitPython peut résoudre à tort la racine d’un dépôt comme répertoire Git lorsque le dépôt contient certains fichiers suivis, puis traiter des hooks contrôlés par l’attaquant comme des hooks Git. L’exécution de code survient lors d’opérations telles qu’un commit ; les versions jusqu’à 3.1.59 sont concernées et la version 3.1.60 corrige le problème.
Action recommandée : Mettre à niveau vers GitPython 3.1.60.
GitPython : déni de service par retour arrière catastrophique d’une regex
L’analyse des champs auteur ou committer de certains commits peut déclencher un retour arrière catastrophique de l’expression régulière de GitPython et monopoliser le processeur. Les versions jusqu’à 3.1.59 sont concernées et la version 3.1.60 corrige le défaut.
Action recommandée : Mettre à niveau vers GitPython 3.1.60 et éviter de traiter des commits non fiables avec les versions affectées.
Amazon Ion Python : récursion incontrôlée pouvant faire planter l’application
Dans Amazon Ion Python, une valeur Ion profondément imbriquée et spécialement construite peut provoquer une erreur ou faire planter l’application par récursion incontrôlée. Le problème entraîne un déni de service et est corrigé à partir de la version 0.15.0.
Action recommandée : Mettre à niveau Amazon Ion Python vers la version 0.15.0 ou ultérieure; appliquer le contournement si la mise à niveau n’est pas possible.
pypdf : consommation excessive de mémoire lors du traitement des étiquettes de page PDF
Un PDF spécialement conçu peut contenir des numéros de page romains anormalement grands et entraîner une consommation excessive de mémoire lorsque l’application récupère les étiquettes de page. La vulnérabilité affecte pypdf avant 6.17.0 et est corrigée dans la version 6.17.0.
Action recommandée : Mettre à niveau pypdf vers la version 6.17.0 ou ultérieure.
pypdf : déni de service par balayage excessif de données dans un PDF
Un PDF spécialement conçu peut contenir des identifiants d’objets indirects ou des numéros de génération sans espace de séparation, provoquant un balayage excessif des données et des temps de traitement très longs. La vulnérabilité affecte pypdf avant 6.18.0 et est corrigée dans la version 6.18.0.
Action recommandée : Mettre à niveau pypdf vers la version 6.18.0 ou ultérieure.
pypdf : consommation excessive de mémoire lors du traitement de tables /ToUnicode
Un PDF malveillant peut placer des chaînes anormalement longues dans une table de correspondance /ToUnicode, entraînant une consommation excessive de mémoire lors d’opérations telles que l’extraction de texte. La vulnérabilité affecte pypdf avant 6.18.1 et est corrigée dans la version 6.18.1.
Action recommandée : Mettre à niveau pypdf vers la version 6.18.1 ou ultérieure.
Tornado : accès à des fichiers hors de la racine statique via un lien symbolique
L’avis Tornado affirme que StaticFileHandler peut suivre un lien symbolique placé sous la racine statique et servir une cible située en dehors de celle-ci. Les versions jusqu’à 6.5.8 sont indiquées comme affectées et la version 6.5.9 comme corrective.
Action recommandée : Mettre à niveau vers Tornado 6.5.9 ; empêcher la présence de liens symboliques non fiables dans la racine statique.
Tornado : épuisement mémoire via une réponse décompressée sans limite
Un avis Tornado signale que CurlAsyncHTTPClient ne limite pas la taille de la réponse décompressée et peut accumuler suffisamment de données pour épuiser la mémoire du processus. Les versions jusqu’à 6.5.8 sont indiquées comme concernées et la version 6.5.9 comme corrective.
Action recommandée : Mettre à niveau vers Tornado 6.5.9 ; limiter ou contrôler les requêtes vers des URL non fiables si CurlAsyncHTTPClient est utilisé.
PyJWT : mutation du dictionnaire d’options pouvant neutraliser des contrôles de revendications
Un avis PyJWT publié antérieurement décrit une mutation en place du dictionnaire options lors d’un décodage où verify_signature est désactivé. Si le même dictionnaire est ensuite réutilisé, des contrôles de revendications peuvent rester désactivés lors d’un décodage ultérieur ; les éléments fournis ne signalent pas de correctif.
Action recommandée : Éviter de réutiliser un dictionnaire options mutable entre des appels de décodage de niveaux de confiance différents ; utiliser un dictionnaire neuf par appel.
GitPython : oracle de contenu de fichiers locaux via l’API diff
Une voie de l’API diff de GitPython permet d’utiliser –no-index sans activer explicitement les options dangereuses, et de transformer une différence de comportement en oracle sur le contenu d’un fichier local. L’exploitation requiert que l’application laisse l’attaquant influencer les options et chemins transmis, ainsi que distinguer les résultats de requêtes répétées ; GitPython 3.1.60 corrige le problème.
Action recommandée : Mettre à niveau vers GitPython 3.1.60 ; éviter de transmettre à l’API diff des options ou chemins contrôlables par un attaquant.
JupyterLab : exécution de JavaScript via un paquet linguistique malveillant
Une règle de pluralisation malveillante intégrée à un paquet linguistique pouvait contourner une validation incomplète et exécuter du JavaScript dans la session JupyterLab de l’utilisateur. Mettre à jour vers une version corrigée; à défaut, utiliser la locale anglaise ou retirer les paquets linguistiques non fiables.
Action recommandée : Mettre à jour JupyterLab vers 4.6.4 ou 4.5.11, et JupyterLite Core vers 0.8.4. Les utilisateurs de JupyterLab 3.x doivent migrer vers une version 4.x prise en charge.
geopy : déni de service par analyse de coordonnées malformées
Dans geopy antérieur à 2.5.0, l’analyse de coordonnées malformées très longues par `Point` ou `Point.from_string()` peut consommer excessivement le processeur et provoquer un déni de service, y compris via certaines méthodes de géocodage inverse. Mettre geopy à jour vers la version 2.5.0 ou ultérieure.
Action recommandée : Mettre à jour geopy vers 2.5.0 ou une version ultérieure.
GitPython : risque de sortie du dépôt lors de la mise à jour d’un sous-module
Un avis GitPython décrit une validation insuffisante du champ path dans les métadonnées de sous-module, susceptible de conduire update() à créer ou peupler un répertoire hors du dépôt. L’avis précise toutefois que le déclencheur de bout en bout n’a pas été démontré et nécessite un contexte particulier ; la version corrective indiquée est 3.1.62.
Action recommandée : Mettre à niveau vers GitPython 3.1.62 ; valider le chemin des sous-modules avant toute opération de mise à jour.
Tornado : déni de service par un grand nombre de paramètres de requête
Un avis Tornado décrit l’absence de limite sur le nombre de champs d’une chaîne de requête, ce qui permettrait de ralentir la boucle événementielle avec des requêtes contenant de nombreux paramètres. Les versions jusqu’à 6.5.8 sont indiquées comme concernées et la version 6.5.9 comme corrective.
Action recommandée : Mettre à niveau vers Tornado 6.5.9.
JupyterLab : injection d’arguments dans la désinstallation d’extensions
Le gestionnaire d’extensions PyPI de JupyterLab transmettait à `pip uninstall` un nom d’extension non validé, permettant notamment d’utiliser des options de pip pour lire des fichiers accessibles au serveur ou provoquer des requêtes réseau depuis celui-ci. Le risque concerne les déploiements où le gestionnaire PyPI est actif et où l’utilisateur authentifié peut appeler l’API des extensions; mettre à jour vers une version corrigée.
Action recommandée : Mettre à jour JupyterLab vers 4.6.4 ou 4.5.11. Vérifier en particulier les déploiements utilisant le gestionnaire d’extensions PyPI et limiter l’accès à l’API d’extensions aux utilisateurs de confiance.
Java
Recherche du sujet effectuée
Niveau relevé : Critique
Trois fiches NVD publiées pendant la fenêtre concernent des endpoints Java de ZongXR SuperMarket 1.0.0.0 et décrivent des défauts d’authentification. L’avis DHIS2 associé à CVE-2026-55083 était déjà publié sur GitHub le 2026-06-11 : sa présence dans une publication NVD de la période ne constitue pas un nouvel avis ou correctif daté de celle-ci. Les six autres candidats portent une date de mise à jour antérieure au début de la fenêtre. Aucun événement admissible n’est établi pour Java dans ce lot : les candidats signalent une mise à jour NVD horodatée dans la période, mais ne fournissent aucune preuve d’un changement substantiel, d’un nouvel avis, d’un correctif ou d’une exploitation nouvellement datés dans cette période. Quatre nouvelles CVE publiées dans la période concernent des logiciels Java ou l’usage de Java : une faille de filtrage de JAVA_TOOL_OPTIONS dans OpenClaw Windows Node et trois défauts d’authentification dans ZongXR Supermarket. Les autres candidats ne fournissent pas de preuve d’un événement pertinent pour Java et la période, ou ne décrivent qu’une mise à jour administrative NVD. Les candidats fournis signalent des mises à jour de fiches NVD pendant la période, mais ne documentent pas de changement substantiel survenu à ces dates. Aucune vulnérabilité nouvelle, aucun correctif ou avis de sécurité, aucune exploitation ni aucun changement substantiel n’est donc retenu pour Java dans ce lot. Trois éléments datés du 1er octobre 2026 concernent des logiciels Java : une vulnérabilité de désérialisation dans DHIS2 et deux avis de sécurité jackson-core décrivant des risques de déni de service.
OpenClaw Windows Node : contournement du filtrage des variables d’environnement
OpenClaw Windows Node avant 2026.7.1 ne filtre pas certaines variables d’environnement, dont JAVA_TOOL_OPTIONS, dans system.run. Un utilisateur ayant accès à la passerelle ou à l’agent peut ainsi faire charger du code contrôlé par un attaquant par des outils autorisés et provoquer une exécution de code arbitraire.
Action recommandée : Mettre à niveau OpenClaw Windows Node vers la version 2026.7.1 ou une version ultérieure.
DHIS2 — exécution de code à distance par désérialisation Java non sécurisée
DHIS2 présente une vulnérabilité d’exécution de code à distance liée à une désérialisation Java non sécurisée. Les versions 2.42.0 à 2.42.5.0 et 2.43.0 à 2.43.0 sont indiquées comme affectées ; les versions correctives indiquées sont 2.42.5.1, 2.43.0.1 et 2.44.
Action recommandée : Mettre à jour vers une version corrigée : 2.42.5.1, 2.43.0.1 ou 2.44.
ZongXR Supermarket : défaut d’authentification dans l’ajout de commande
Dans ZongXR Supermarket 1.0.0.0, l’endpoint d’ajout de commande ne vérifie pas correctement l’authentification associée au paramètre userId. Une attaque à distance peut exploiter ce défaut; la source indique qu’un exploit est publiquement disponible.
Action recommandée : Limiter l’accès à l’endpoint concerné jusqu’à disponibilité d’un correctif; aucun correctif n’est indiqué dans la source fournie.
ZongXR SuperMarket : défaut d’authentification dans la suppression de commande
Dans ZongXR SuperMarket 1.0.0.0, la suppression de commande ne vérifie pas correctement l’authentification liée au paramètre orderId. Le défaut est exploitable à distance et la source indique qu’un exploit est publiquement disponible.
Action recommandée : Limiter l’accès à l’endpoint concerné jusqu’à disponibilité d’un correctif; aucun correctif n’est indiqué dans la source fournie.
jackson-core — déni de service par retour arrière quadratique d’une expression régulière
Une expression régulière de jackson-core peut subir un retour arrière quadratique lors de la validation de certaines chaînes numériques malformées, provoquant un déni de service par consommation excessive de ressources. Les plages affectées et versions corrigées diffèrent selon la branche ; l’avis indique notamment des correctifs en 2.18.11, 2.21.7, 2.22.3, 3.1.7 et 3.2.2.
Action recommandée : Mettre à jour jackson-core vers la version corrigée correspondant à la branche utilisée.
jackson-core — déni de service par accumulation non bornée dans le message d’erreur du parseur
Dans le parseur JSON utilisant DataInput, un jeton malformé peut entraîner la construction d’un message d’erreur non borné, consommant mémoire et ressources. L’avis indique des versions affectées et des correctifs distincts selon les branches, notamment 2.18.11, 2.21.7, 2.22.3, 3.1.7 et 3.2.3.
Action recommandée : Mettre à jour jackson-core vers la version corrigée correspondant à la branche utilisée.
ZongXR SuperMarket : défaut d’authentification dans l’achat immédiat
Dans ZongXR SuperMarket 1.0.0.0, la fonction d’achat immédiat ne vérifie pas correctement l’authentification associée au paramètre Username. Le défaut peut être exploité à distance et la source indique qu’un exploit est publiquement disponible.
Action recommandée : Limiter l’accès à la fonction concernée jusqu’à disponibilité d’un correctif; aucun correctif n’est indiqué dans la source fournie.
TYPO3
Recherche du sujet effectuée
La recherche dédiée des sources TYPO3 consultées n’a fait apparaître aucun avis ou événement de sécurité daté du 2026-10-01. Les avis TYPO3 visibles dans les résultats sont antérieurs à la période figée ; cette conclusion porte sur les sources effectivement consultées.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Drupal
Recherche du sujet effectuée
La recherche dédiée dans les avis de sécurité Drupal et les résultats NVD consultés n’a pas identifié de nouvel avis ou d’autre événement Drupal admissible daté dans la période du 2026-10-01T00:00:00+02:00 inclus au 2026-10-02T00:00:00+02:00 exclu. Les candidats fournis concernent des vulnérabilités publiées antérieurement; leurs dates de mise à jour NVD, à elles seules, ne démontrent pas un nouvel événement de sécurité dans la période.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Joomla
Recherche du sujet effectuée
La recherche dédiée n’a pas établi de nouvel avis, correctif, événement d’exploitation ni changement substantiel concernant Joomla dans la période du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00. Les deux CVE OrdaSoft concernées ont été publiées avant cette période; les candidats indiquent des mises à jour NVD pendant celle-ci, mais les éléments consultés ne permettent pas de les qualifier de changements substantiels. Les deux autres CVE ont été publiées en janvier 2026.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Magento
Recherche du sujet effectuée
La recherche dédiée à Magento n’a identifié, dans les sources consultées, aucun avis, correctif, exploitation ni changement substantiel daté du 2026-10-01T00:00:00+02:00 inclus au 2026-10-02T00:00:00+02:00 exclu. Les avis Adobe repérés concernaient des dates antérieures à la période.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Adobe Commerce
Recherche du sujet effectuée
La recherche dédiée sur Adobe Commerce n’a identifié aucun nouvel avis, correctif, événement d’exploitation ni changement substantiel daté du 2026-10-01 dans la période demandée. Le bulletin Adobe consulté affiche comme mise à jour la plus récente APSB26-147, daté du 2026-09-22; les avis APSB26-138 et APSB26-146 consultés sont également antérieurs à la période.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
✓ Sujet vérifié, aucune alerte relevée · Pastille : nombre d’alertes, du rouge clair (faible) au rouge foncé (critique ou exploitation confirmée). Gris : gravité à préciser ou vérification incomplète.
Frontend
32 alerte(s)Avis de paquet npm malveillant concernant dotenv-preflight
L’avis classe `dotenv-preflight@1.0.0` comme paquet malveillant et décrit un module JavaScript fortement obfusqué. Son chargement peut exécuter le code du paquet dans le contexte du consommateur ; l’avis ne fournit pas de correctif.
Source : GHSA-9gqp-7mp4-44qm — Malicious code in dotenv-preflight (npm)
Un paquet npm imitant Express lance du code distant à l’installation
L’avis rapporte que `express-javascript@5.2.1` imite le paquet Express et exécute un script JavaScript distant pendant l’installation npm. Le code distant est récupéré depuis une source tierce mutable, sans épinglage ni vérification d’inté…
Source : GHSA-2m2v-6g9c-m674 — Malicious code in express-javascript (npm)
Un paquet npm typosquattant Express exécute du code à l’installation
L’avis indique que `exprrdd@5.2.1`, un paquet ressemblant à Express, exécute du JavaScript récupéré à distance au moment de l’installation. La branche source est mutable et non vérifiée, ce qui expose la machine d’installation à l’exécutio…
Source : GHSA-pf56-8g6j-whr9 — Malicious code in exprrdd (npm)
Un paquet npm se faisant passer pour Express exécute du code distant
L’avis signale que `exptred@5.2.1` imite Express et lance un script JavaScript distant lors de `npm install`. Le contenu téléchargé est mutable, non épinglé et non vérifié, et s’exécute sur l’hôte d’installation.
Source : GHSA-9ggr-p22c-2m4m — Malicious code in exptred (npm)
Un paquet npm imitant Express exécute du code à l’installation
L’avis décrit `exptredd@5.2.1` comme un paquet usurpant Express dont le script preinstall exécute du JavaScript distant. Le code est obtenu depuis une branche tierce mutable, sans version ni intégrité vérifiées.
Source : GHSA-49qv-wmf6-cj3h — Malicious code in exptredd (npm)
Paquet npm malveillant usurpant React : react-nodejs
Le paquet npm `react-nodejs` a été signalé comme malveillant : son installation exécute un script téléchargé depuis une source externe non vérifiée. Il usurpe l’identité de React, mais il ne s’agit pas d’une vulnérabilité du projet React l…
Avis de paquet npm malveillant : xeprews 5.2.1
L’avis signale le paquet npm xeprews, version 5.2.1, comme malveillant : son hook preinstall télécharge puis exécute du code JavaScript distant lors de l’installation. Cela peut entraîner l’exécution de code arbitraire sur la machine de l’…
Source : GHSA-v76j-vqp4-68j8 — Malicious code in xeprews (npm)
Injection JavaScript dans la WebView de Joyland AI
Joyland AI permet à un attaquant ayant un accès au réseau partagé d’injecter du JavaScript dans du contenu chargé dans une WebView. Selon les permissions déjà accordées à l’application, l’attaquant peut accéder au presse-papiers, effectuer…
Source : NVD — CVE-2026-102667
XSS dans l’afficheur de sauvegardes de GetSimple CMS
GetSimple CMS et GetSimple CMS CE jusqu’à la version 3.3.22 incluse présentent une XSS stockée dans l’afficheur de sauvegardes de pages. Un utilisateur pouvant modifier une page peut y stocker du JavaScript qui s’exécutera dans le panneau…
Source : NVD — CVE-2026-70650
XSS stockée dans « Theme to Components » de GetSimple CMS
GetSimple CMS et GetSimple CMS CE jusqu’à la version 3.3.22 incluse sont vulnérables à une XSS stockée dans la fonctionnalité « Theme to Components », via le paramètre title. La valeur est décodée puis insérée dans un attribut HTML adminis…
Source : NVD — CVE-2026-71542
Un Host malformé peut interrompre l’adaptateur Node d’Astro
Un en-tête Host contenant un port malformé peut faire échouer la construction de l’URL de requête dans l’adaptateur Node d’Astro. Selon sa configuration, la requête provoque une réponse 500 ou, avec staticHeaders: true, peut arrêter le pro…
Source : GHSA-qh8j-hqjv-7m4x — Astro: Malformed port in the Host header can crash the Node adapter
CVE-2026-92708 — fuite potentielle de mémoire via la sérialisation de Buffer avec devalue dans des applications SSR Nuxt
La sérialisation d’un objet Node.js `Buffer` par `devalue` peut inclure des données du pool mémoire partagé, exposant potentiellement des données d’autres requêtes dans le rendu SSR d’applications Nuxt concernées. Les versions de `devalue`…
Source : Avis GitHub : GHSA-j22f-vq7h-c4qm
Contournement de l’assainisseur HTML dans Vvveb
Avant Vvveb 1.0.8.6, l’assainisseur HTML peut laisser passer des attributs gestionnaires d’événements lorsque la valeur d’un attribut entre guillemets contient un caractère supérieur à. Un auteur de contenu disposant de faibles privilèges…
Source : NVD — CVE-2026-55230
XSS persistante dans l’outil Conversations de Sakai
Dans Sakai, l’outil Conversations ne nettoie pas les messages et les rend avec la directive unsafeHTML de LitElement, ce qui permet une XSS persistante. Tout utilisateur authentifié ayant accès à un site avec cet outil peut injecter du HTM…
Source : NVD — CVE-2026-54049
Boucle non bornée dans figlet.js
Dans figlet.js avant 1.11.3, text() et textSync() peuvent boucler indéfiniment lorsque whitespaceBreak est activé et que la largeur est inférieure à celle d’un caractère FIGlet rendu. Si des entrées contrôlées par un attaquant atteignent c…
Source : NVD — CVE-2026-96780
Contournement de la liste d’autorisation du Netlify Image CDN dans Astro
Une validation insuffisamment ancrée des URL autorisées pour le Netlify Image CDN peut permettre de contourner la liste image.domains ou image.remotePatterns et de provoquer des requêtes vers des URL choisies par l’attaquant. La version co…
Source : GHSA-4233-jc72-56c5 — Astro: Netlify Image CDN allowlist bypass enables SSRF
XSS stockée dans AJA HELO Plus
Le firmware AJA HELO Plus antérieur à 2.1.7 présente une XSS stockée via le nom du système transmis à l’API de configuration. Si l’authentification de l’appareil est désactivée, le script peut s’exécuter dans le navigateur d’un administrat…
Source : NVD — CVE-2026-47096
XSS réfléchie dans la recherche du back-office QloApps
QloApps jusqu’à la version 1.7.0 présente une XSS réfléchie dans la recherche « Book Now » du back-office, via les paramètres date_to et id_room_type. Un administrateur authentifié peut être amené à ouvrir un lien forgé, entraînant l’exécu…
Source : NVD — CVE-2026-103587
XSS dans le formulaire de greffe de module QloApps
QloApps jusqu’à la version 1.7.0 présente une XSS réfléchie dans le formulaire « Transplant a module » du back-office, via le paramètre exceptions. Un lien spécialement construit peut déclencher du JavaScript dans la session d’un administr…
Source : NVD — CVE-2026-103588
XSS dans l’éditeur des types de chambre QloApps
QloApps jusqu’à la version 1.7.0 présente une XSS dans l’éditeur des types de chambre du back-office: les champs room_num, floor et comment ne sont pas échappés dans des attributs HTML. Des requêtes POST conçues pour l’exploiter peuvent ex…
Source : NVD — CVE-2026-103589
XSS dans les restrictions de durée de séjour QloApps
QloApps jusqu’à la version 1.7.0 présente une XSS dans les champs de durée minimale et maximale de séjour de l’éditeur des types de chambre. Des paramètres POST malveillants peuvent exécuter du JavaScript dans la session d’un administrateu…
Source : NVD — CVE-2026-103590
Fuite inter-utilisateurs possible via une clé de cache incomplète dans Next.js
Avec les Cache Components activés, certaines fonctions « use cache » imbriquées qui lisent un paramètre racine peuvent réutiliser une entrée de cache sans ce paramètre dans sa clé, et servir à une page le contenu calculé pour une autre val…
Source : Fiche CVE-2026-103004 — NVD
XSS réfléchie dans les formulaires historiques de taxonomie MISP
CVE-2026-103662 est une XSS réfléchie dans les formulaires de confirmation historiques de gestion des étiquettes de taxonomie de MISP. Un administrateur authentifié amené à ouvrir une URL forgée peut exécuter du JavaScript dans son navigat…
Source : NVD — CVE-2026-103662
XSS réfléchie dans le panneau d’analyse de MISP
CVE-2026-103664 est une XSS réfléchie dans le panneau des notes de données d’analyse de MISP : le paramètre `seed` est intégré à du JavaScript en ligne sans assainissement ni validation de type. Un utilisateur authentifié peut être ciblé p…
Source : NVD — CVE-2026-103664
XSS stockée et réfléchie dans Entradium
CVE-2026-7173 concerne deux XSS dans Entradium : une XSS stockée via le paramètre `City` et une XSS réfléchie via `Description` dans des parcours de création ou de modification d’événements. Le JavaScript peut s’exécuter sur des pages publ…
Source : NVD — CVE-2026-7173
XSS stockée dans la configuration des remises d’Entradium
CVE-2026-7174 est une XSS stockée dans Entradium via les paramètres `Name` et `Field` de la configuration des remises associées à un événement. Le code injecté s’exécute sur la page de liste des remises ; mettez à jour vers une version cor…
Source : NVD — CVE-2026-7174
XSS stockée dans le profil public d’un promoteur Entradium
CVE-2026-7175 est une XSS stockée dans Entradium via le paramètre `Business Name` du profil d’un promoteur. Le JavaScript injecté peut s’exécuter sur la page publique du promoteur ; appliquez une version corrigée dès qu’elle est disponible…
Source : NVD — CVE-2026-7175
XSS dans les formulaires personnalisés de billetterie Entradium
CVE-2026-7176 est une XSS dans Entradium via les champs `Help text` et `Title` des formulaires personnalisés associés à la vente de billets. Le JavaScript injecté peut s’exécuter sur la page publique d’achat de billets ; mettez à jour vers…
Source : NVD — CVE-2026-7176
XSS DOM stockée dans les menus Resource Locator de n8n
CVE-2026-103249 est une XSS DOM stockée dans n8n, liée à la gestion des liens des menus déroulants de paramètres Resource Locator. Un auteur de workflow peut faire exécuter du JavaScript dans l’origine de l’éditeur lorsqu’un autre utilisat…
Source : NVD — CVE-2026-103249
Divulgation d’informations dans HCL BigFix Service Management
HCL BigFix Service Management présente une divulgation d’informations permettant à un attaquant non authentifié d’examiner des fichiers JavaScript accessibles publiquement et d’en déduire des points d’accès API administratifs cachés. Cette…
Source : NVD — CVE-2026-67104
vm2 : contournement de readonly/freeze via des propriétés accessor
Dans vm2, du code sandboxé pouvait appeler directement un setter hôte récupéré depuis le descripteur d’une propriété accessor d’un objet déclaré en lecture seule. Le contournement permettait de modifier l’objet hôte concerné, sans constitu…
Source : GHSA-633r-hq9m-c4ff — vm2
Traitement de propriétés héritées pouvant affecter le rendu KaTeX
KaTeX de 0.11.0 à 0.18.1 peut traiter des propriétés héritées comme si elles avaient été explicitement fournies, notamment pour l’option trust. Dans un contexte où le prototype est déjà pollué ou où l’attaquant contrôle le prototype des op…
Source : NVD — CVE-2026-103923
Backend & données
70 alerte(s)OpenClaw Windows Node : contournement du filtrage des variables d’environnement
OpenClaw Windows Node avant 2026.7.1 ne filtre pas certaines variables d’environnement, dont JAVA_TOOL_OPTIONS, dans system.run. Un utilisateur ayant accès à la passerelle ou à l’agent peut ainsi faire charger du code contrôlé par un attaq…
Source : NVD — CVE-2026-101884
Paquet npm malveillant exprdd : exécution de code à l’installation
La version `exprdd@5.2.1`, qui usurpe l’identité du framework Express, exécute un script `preinstall` téléchargeant du code distant puis le transmettant à Node.js. Toute installation de cette version peut donc exécuter du code arbitraire a…
Défaut de gestion des privilèges dans mod_ssl
La fiche NVD signale un défaut de gestion des privilèges dans mod_ssl, lié à SSLRequire et aux expressions portant sur des fichiers. Les versions 2.4.0 à 2.4.68 sont indiquées comme affectées; les informations fournies ne précisent ni le s…
Source : NVD — CVE-2026-59797
SiYuan : injection SQL dans la recherche de documents en mode publication
Un avis publié le 2026-10-01 décrit une injection SQL non authentifiée dans la recherche de documents de SiYuan en mode publication. Selon l’avis fourni, elle peut permettre la lecture et la modification de données dans les carnets non chi…
Source : GitHub Advisory GHSA-33jq-p8c2-q3q4
Divulgation de variables d’environnement dans une application Laravel configurée en mode debug
La publication de CVE-2026-102628 signale que l’application Cadmos LTI exposait des variables de configuration lorsque Laravel, déployé publiquement avec le mode debug activé, rencontrait une exception non gérée. Le défaut est propre à cet…
Source : NVD — CVE-2026-102628
Apache HTTP Server mod_rewrite : use-after-free avec recherche anticipée
Un use-after-free dans mod_rewrite est signalé lors de l’utilisation d’une recherche anticipée de type %{LA-U:HTTP:…}. La fiche fournie indique les versions Apache HTTP Server 2.4.0 à 2.4.68, sans préciser la version corrective ni les co…
Source : NVD — CVE-2026-56154
vm2 : chargement de code natif via crypto.setEngine
Dans vm2 3.11.6, autoriser le builtin `crypto` dans une `NodeVM` permet à du code non fiable d’utiliser `crypto.setEngine()` pour charger une bibliothèque native dans le processus hôte. Le correctif indiqué est vm2 3.11.7; restreignez l’ac…
Source : GHSA-46pr-c5wc-xffx — vm2 crypto builtin loads attacker native code through setEngine
vm2 : exécution de code natif via une extension node:sqlite
Dans vm2 3.11.6, autoriser `node:sqlite` dans une `NodeVM` permet au code non fiable de charger une extension native SQLite depuis son paquet et de l’exécuter dans le processus hôte. La version correctrice indiquée est 3.11.7; interdisez `…
Source : GHSA-6w8r-xxw2-g3hx — vm2 allows a sandboxed plugin to execute native code through `node:sqlite`
vm2 : contournement de la désinfection des erreurs de promesse hôte
Un contournement du correctif GHSA-m283-3h24-438v dans vm2 permet de transmettre à du code sandboxé une erreur de promesse hôte contenant une référence hôte, lorsque le gestionnaire de rejet est enregistré par indirection `call` ou `apply`…
vm2 : contournement de la garde nesting avec un require sous forme de tableau
Dans vm2, le contrôle de configuration de `NodeVM` accepte un tableau comme valeur de `require`, ce qui permet de contourner la protection contre `nesting` sans configuration valide. Si l’application active `nesting` et exécute du code non…
Source : GHSA-8hr7-r645-pc6w — vm2: NodeVM nesting guard accepts array-shaped require and permits host RCE
vm2 : contournement de l’allowlist de paquets via un résolveur personnalisé
Lorsque `NodeVM` combine une liste d’autorisation `external` et un résolveur personnalisé, une correspondance partielle peut autoriser un nom de paquet qui contient le nom autorisé, tel que `evil-left-pad` pour une autorisation `left-pad`.…
CVE-2026-92948 : évasion du bac à sable vm2 via node:test
Une configuration de vm2 qui autorise le module intégré `node:test` peut permettre à du code exécuté dans un `NodeVM` de sortir du bac à sable sur Node.js 24 et versions ultérieures. Le correctif est vm2 3.11.7 ; mettre à niveau et éviter…
vm2 : modification de la confiance TLS de l’hôte depuis une sandbox NodeVM
Dans vm2 3.11.3 à 3.11.6, un programme exécuté dans `NodeVM` peut, si les modules intégrés `tls` et `url` sont autorisés, remplacer les autorités de certification TLS par défaut du processus hôte sur les versions de Node.js disposant de `t…
Source : GHSA-98xx-8mx4-x7cm — vm2
vm2 : évasion de sandbox via les promesses sur Node.js 26
Untrusted JavaScript in vm2 can escape the sandbox on Node.js 26 because a stale V8 protector allows `Promise.prototype.finally()` to bypass vm2’s Promise hardening. The advisory reports vm2 3.10.2–3.11.6 as affected on Node.js 26 and iden…
vm2 : contournement de la liste noire child_process par le préfixe node:
Une entrée de liste noire `-node:child_process` ne bloque pas le builtin canonique `child_process` dans certaines configurations wildcard de `NodeVM`. Le code sandboxé peut alors accéder aux fonctions de création de processus; mettez à niv…
Source : GHSA-8686-vhfx-7r3j — vm2: NodeVM node:-prefixed negative builtin deny bypass exposes child_process
vm2 : exposition de connexions HTTPS hôtes via globalAgent
Autoriser `https` dans vm2 3.11.6 expose à la sandbox le `https.globalAgent` hôte partagé, dont les événements peuvent révéler des options de requête, des jetons et des données TLS. L’avis rapporte également la possibilité d’utiliser des i…
Source : GHSA-h85j-hv3c-qfgq — vm2 exposes host HTTPS credentials and TLS traffic through globalAgent
DHIS2 — exécution de code à distance par désérialisation Java non sécurisée
DHIS2 présente une vulnérabilité d’exécution de code à distance liée à une désérialisation Java non sécurisée. Les versions 2.42.0 à 2.42.5.0 et 2.43.0 à 2.43.0 sont indiquées comme affectées ; les versions correctives indiquées sont 2.42.…
Source : NVD — CVE-2026-55083
ZongXR Supermarket : défaut d’authentification dans l’ajout de commande
Dans ZongXR Supermarket 1.0.0.0, l’endpoint d’ajout de commande ne vérifie pas correctement l’authentification associée au paramètre userId. Une attaque à distance peut exploiter ce défaut; la source indique qu’un exploit est publiquement…
Source : NVD — CVE-2026-103536
ZongXR SuperMarket : défaut d’authentification dans la suppression de commande
Dans ZongXR SuperMarket 1.0.0.0, la suppression de commande ne vérifie pas correctement l’authentification liée au paramètre orderId. Le défaut est exploitable à distance et la source indique qu’un exploit est publiquement disponible.
Source : NVD — CVE-2026-103538
Écriture hors limites sous Windows lors de l’expansion de chemins 8.3
Apache HTTP Server présente sous Windows une écriture hors limites lors du traitement de chemins dont les noms courts 8.3 s’allongent après expansion. La fiche NVD indique les versions 2.4.0 à 2.4.68 comme affectées; elle ne précise pas ic…
Source : NVD — CVE-2026-59685
Désynchronisation de réponse dans mod_proxy_uwsgi
mod_proxy_uwsgi est affecté par une vulnérabilité de désynchronisation de réponse lorsqu’il traite une réponse uwsgi construite avec Transfer-Encoding. Les versions 2.4.30 à 2.4.68 sont indiquées comme affectées; la source fournie ne préci…
Source : NVD — CVE-2026-63718
Apache HTTP Server : débordement d’entier dans mod_dav_fs
Un débordement d’entier dans `mod_dav_fs` peut permettre à un client WebDAV authentifié disposant d’un accès en écriture de provoquer l’arrêt de processus worker et de corrompre durablement la base de propriétés d’un répertoire. La fiche i…
Source : NVD — CVE-2026-93546
Client Confluent Kafka pour Python : validation TLS insuffisante dans l’intégration Vault KMS
La fiche de CVE-2026-15911 signale que l’intégration HashiCorp Vault KMS du client Confluent Kafka pour Python ne valide pas correctement les certificats TLS. Un attaquant distant pourrait ainsi obtenir des informations sensibles; les vers…
Source : NVD — CVE-2026-15911
Fastify : contournement possible de la validation des dépendances d’en-têtes
Fastify ne normalisait pas la casse des noms de propriétés dans certaines parties des schémas d’en-têtes, notamment `dependencies` et les sous-schémas imbriqués ; une assertion de dépendance pouvait donc être ignorée et permettre le contou…
Source : GHSA-9q9j-q6p8-xq58 — Fastify
GitPython : exécution de code via une mauvaise résolution du répertoire Git
GitPython peut résoudre à tort la racine d’un dépôt comme répertoire Git lorsque le dépôt contient certains fichiers suivis, puis traiter des hooks contrôlés par l’attaquant comme des hooks Git. L’exécution de code survient lors d’opératio…
Source : GHSA-239g-whfq-7xj9 — GitPython
GitPython : déni de service par retour arrière catastrophique d’une regex
L’analyse des champs auteur ou committer de certains commits peut déclencher un retour arrière catastrophique de l’expression régulière de GitPython et monopoliser le processeur. Les versions jusqu’à 3.1.59 sont concernées et la version 3.…
Source : GHSA-g5vv-9gxw-82hx — GitPython
GraphQL Tools : validation TLS désactivée pour certaines connexions WebSocket Node.js
Dans GraphQL Tools, le constructeur `buildWSLegacyExecutor()` désactivait la validation des certificats TLS pour les connexions Node.js vers `wss://`, ce qui pouvait exposer les identifiants et permettre la modification des données d’abonn…
Source : NVD — CVE-2026-103921
mod_proxy_ftp peut établir une connexion vers un hôte tiers arbitraire
Dans une configuration de proxy de transfert, mod_proxy_ftp ne valide pas correctement l’adresse du serveur renvoyée dans une réponse FTP PASV. Un serveur FTP non fiable peut alors amener le proxy à ouvrir une connexion de données vers un…
Source : NVD — CVE-2026-63045
Dépassement de tampon dans mod_vhost_alias avec un en-tête Host volumineux
mod_vhost_alias présente un dépassement de tampon sur la pile lorsqu’un en-tête Host dépasse 8192 octets et que VirtualDocumentRoot utilise un spécificateur de format hostname, avec LimitRequestFieldSize configuré au-dessus de sa valeur pa…
Source : NVD — CVE-2026-63292
Déréférence de pointeur NULL dans mod_xml2enc
Une déréférence de pointeur NULL dans mod_xml2enc peut être déclenchée par un serveur backend non fiable via une réponse proxifiée dont la conversion de jeu de caractères réussit partiellement puis échoue. Cela peut entraîner un déni de se…
Source : NVD — CVE-2026-63686
Contournement de l’authentification Digest par capture-rejeu
mod_auth_digest peut permettre la réutilisation de justificatifs Digest capturés par un attaquant de type homme du milieu, lorsque AuthDigestNonceLifetime est réglé à 0 et que des requêtes déclenchent la collecte des entrées de mémoire par…
Source : NVD — CVE-2026-73636
Use-after-free dans mod_auth_digest
Un use-after-free dans mod_auth_digest peut corrompre l’état d’authentification lorsqu’un client distant non authentifié envoie des requêtes Digest concurrentes, si AuthDigestNcCheck est activé ou si AuthDigestNonceLifetime vaut 0. Apache…
Source : NVD — CVE-2026-73637
Apache HTTP Server mod_heartmonitor : déréférence de pointeur NULL sur écouteur unicast
Une déréférence de pointeur NULL affecte mod_heartmonitor lorsqu’il utilise un écouteur unicast. La fiche fournie indique les versions Apache HTTP Server 2.4.0 à 2.4.68, sans préciser la version corrective ni l’impact au-delà du défaut déc…
Source : NVD — CVE-2026-46729
Apache HTTP Server mod_session_cookie : transmission possible du cookie de session au serveur dorsal
Si la valeur de SessionCookieRemove change lors de redirections internes, le cookie de session peut malgré tout être transmis à un serveur dorsal. Le défaut concerne Apache HTTP Server 2.4.0 à 2.4.68 ; aucune version corrective n’est indiq…
Source : NVD — CVE-2026-47360
Apache HTTP Server mod_auth_digest : déni de service par réauthentification forcée
Avec l’authentification Digest activée et AuthDigestNcCheck configuré, des en-têtes Authorization forgés peuvent provoquer une réauthentification forcée. La source indique que le défaut concerne les versions antérieures à 2.4.69 et recomma…
Source : NVD — CVE-2026-48005
Apache HTTP Server mod_charset_lite : écriture hors limites
Une écriture hors limites affecte le module mod_charset_lite. La fiche fournie indique les versions Apache HTTP Server 2.4.0 à 2.4.68, sans préciser les conséquences, la version corrigée ni une mesure de contournement.
Source : NVD — CVE-2026-56153
Apache HTTP Server mod_proxy_html : écriture hors limites avec des réponses HTTP conçues à cet effet
Des corps de réponse HTTP conçus à cet effet peuvent provoquer une écriture hors limites dans mod_proxy_html. Le défaut concerne Apache HTTP Server 2.4.0 à 2.4.68 ; la source ne fournit pas de version corrective ni de mesure de contourneme…
Source : NVD — CVE-2026-56449
basic-ftp : déni de service par analyse quadratique des listes Unix
Dans `basic-ftp`, l’analyseur Unix utilisé par `Client.list()` peut effectuer un travail quadratique sur une ligne de liste malveillante renvoyée par le serveur FTP, bloquant la boucle d’événements Node.js. Les versions jusqu’à 6.2.0 sont…
Source : GHSA-c475-qrg2-pj4r — basic-ftp
vm2 : contournement de l’interdiction fs via fs/promises
Dans les configurations wildcard de `NodeVM`, interdire `fs` ne bloque pas nécessairement `fs/promises` ni `node:fs/promises`. Un programme sandboxé peut alors écrire sur le système de fichiers hôte; mettez à niveau vers 3.11.7 et, en atte…
vm2 CLI : les modules requis peuvent s’exécuter hors sandbox
Le CLI vm2 peut exécuter dans le contexte hôte les modules relatifs ou absolus chargés par un script fourni en entrée, car sa configuration n’impose pas de racine et utilise un `require()` hôte. Un script non fiable lancé par le CLI peut a…
Amazon Ion Python : récursion incontrôlée pouvant faire planter l’application
Dans Amazon Ion Python, une valeur Ion profondément imbriquée et spécialement construite peut provoquer une erreur ou faire planter l’application par récursion incontrôlée. Le problème entraîne un déni de service et est corrigé à partir de…
Source : NVD — CVE-2026-104020
pypdf : consommation excessive de mémoire lors du traitement des étiquettes de page PDF
Un PDF spécialement conçu peut contenir des numéros de page romains anormalement grands et entraîner une consommation excessive de mémoire lorsque l’application récupère les étiquettes de page. La vulnérabilité affecte pypdf avant 6.17.0 e…
Source : NVD — CVE-2026-102993
pypdf : déni de service par balayage excessif de données dans un PDF
Un PDF spécialement conçu peut contenir des identifiants d’objets indirects ou des numéros de génération sans espace de séparation, provoquant un balayage excessif des données et des temps de traitement très longs. La vulnérabilité affecte…
Source : NVD — CVE-2026-102994
pypdf : consommation excessive de mémoire lors du traitement de tables /ToUnicode
Un PDF malveillant peut placer des chaînes anormalement longues dans une table de correspondance /ToUnicode, entraînant une consommation excessive de mémoire lors d’opérations telles que l’extraction de texte. La vulnérabilité affecte pypd…
Source : NVD — CVE-2026-102995
Tornado : accès à des fichiers hors de la racine statique via un lien symbolique
L’avis Tornado affirme que StaticFileHandler peut suivre un lien symbolique placé sous la racine statique et servir une cible située en dehors de celle-ci. Les versions jusqu’à 6.5.8 sont indiquées comme affectées et la version 6.5.9 comme…
Source : GHSA-c2m8-h5v5-343r — Tornado
Tornado : épuisement mémoire via une réponse décompressée sans limite
Un avis Tornado signale que CurlAsyncHTTPClient ne limite pas la taille de la réponse décompressée et peut accumuler suffisamment de données pour épuiser la mémoire du processus. Les versions jusqu’à 6.5.8 sont indiquées comme concernées e…
Source : GHSA-chx6-46f5-w4vp — Tornado
jackson-core — déni de service par retour arrière quadratique d’une expression régulière
Une expression régulière de jackson-core peut subir un retour arrière quadratique lors de la validation de certaines chaînes numériques malformées, provoquant un déni de service par consommation excessive de ressources. Les plages affectée…
jackson-core — déni de service par accumulation non bornée dans le message d’erreur du parseur
Dans le parseur JSON utilisant DataInput, un jeton malformé peut entraîner la construction d’un message d’erreur non borné, consommant mémoire et ressources. L’avis indique des versions affectées et des correctifs distincts selon les branc…
ZongXR SuperMarket : défaut d’authentification dans l’achat immédiat
Dans ZongXR SuperMarket 1.0.0.0, la fonction d’achat immédiat ne vérifie pas correctement l’authentification associée au paramètre Username. Le défaut peut être exploité à distance et la source indique qu’un exploit est publiquement dispon…
Source : NVD — CVE-2026-103539
Fastify : déni de service via les trailers de réponse HTTP/2
Fastify pouvait terminer le processus Node.js avec une exception non interceptée lorsqu’une réponse HTTP/2 utilisait `reply.trailer()`, car l’en-tête `Transfer-Encoding: chunked` ajouté est interdit en HTTP/2. Les applications concernées d…
Source : GHSA-4mh8-r7rc-xpvc — Fastify
PyJWT : mutation du dictionnaire d’options pouvant neutraliser des contrôles de revendications
Un avis PyJWT publié antérieurement décrit une mutation en place du dictionnaire options lors d’un décodage où verify_signature est désactivé. Si le même dictionnaire est ensuite réutilisé, des contrôles de revendications peuvent rester dé…
Source : GHSA-gvp8-978c-rx2q — PyJWT
GitPython : oracle de contenu de fichiers locaux via l’API diff
Une voie de l’API diff de GitPython permet d’utiliser –no-index sans activer explicitement les options dangereuses, et de transformer une différence de comportement en oracle sur le contenu d’un fichier local. L’exploitation requiert que…
Source : GHSA-whh4-5q6c-9v3x — GitPython
Injection de commande dans Hammer CLI distribué avec Satellite
CVE-2026-12545 concerne une injection de commande dans Hammer CLI, composant Ruby distribué avec Satellite : la variable d’environnement `$EDITOR` est interpolée dans un appel à `system()`, ce qui permet l’interprétation de métacaractères…
Source : NVD — CVE-2026-12545
fzf : déni de service par accumulation quadratique du corps HTTP
Le bulletin de la Go Vulnerability Database répertorie cette vulnérabilité de fzf comme publiée le 2026-10-01. En mode `–listen`, le traitement inefficace du corps de requête HTTP peut permettre un déni de service; la version corrigée ind…
Source : GitHub Advisory GHSA-mvmf-94v6-879g
Portainer CE : énumération de noms d’utilisateur par temporisation
La Go Vulnerability Database répertorie l’avis Portainer CE comme publié le 2026-10-01. La différence de temps de réponse pendant l’authentification peut révéler à un utilisateur distant non authentifié si un nom d’utilisateur existe; la f…
Source : GitHub Advisory GHSA-87×6-8m9v-g8c2
SiYuan : divulgation d’informations sur l’espace de travail administrateur en mode publication
Un avis publié le 2026-10-01 décrit une divulgation, en mode publication, d’informations d’espace de travail de l’administrateur à des lecteurs anonymes ou en lecture seule. Le problème concerne le filtrage de la disposition de l’interface…
Source : GitHub Advisory GHSA-hgfg-j9pg-43xw
Filament : réauthentification insuffisante pour la gestion de la MFA par application
La publication NVD de CVE-2026-104181 concerne les actions de gestion de l’authentification multifacteur par application dans Filament, où certaines opérations ne demandaient pas toujours le mot de passe actuel. Une personne disposant déjà…
Source : NVD — CVE-2026-104181
Apache HTTP Server mod_dav : arrêt de processus enfants par défaut de calcul mémoire
Un défaut de calcul mémoire dans mod_dav peut provoquer l’arrêt de processus enfants du serveur. Il concerne Apache httpd 2.4.67 et antérieures ; la source recommande la mise à niveau vers 2.4.69.
Source : NVD — CVE-2026-42528
Utilisation après libération dans mod_http2
Une réentrance utilisant le tampon partagé session->bbtmp dans mod_http2 entraîne une utilisation après libération. Le défaut concerne Apache HTTP Server 2.4.0 à 2.4.68 et est corrigé dans 2.4.69.
Source : NVD — CVE-2026-57941
Lecture non autorisée de propriétés WebDAV dans mod_dav_fs
Une requête GET vers le répertoire d’état .DAV peut permettre à un client distant de lire des propriétés WebDAV de ressources qu’il n’est pas autorisé à modifier. Apache HTTP Server 2.4.0 à 2.4.68 est concerné; la correction figure dans 2.…
Source : NVD — CVE-2026-58415
Apache HTTP Server : vulnérabilité d’équivalence de chemin dans mod_userdir
Une vulnérabilité de chemin dans `mod_userdir` concerne les configurations utilisant une directive `UserDir` absolue et non générique : un chemin contenant `/./` peut être traité comme équivalent au chemin sans ce segment. Les versions aff…
Source : NVD — CVE-2026-79768
JupyterLab : exécution de JavaScript via un paquet linguistique malveillant
Une règle de pluralisation malveillante intégrée à un paquet linguistique pouvait contourner une validation incomplète et exécuter du JavaScript dans la session JupyterLab de l’utilisateur. Mettre à jour vers une version corrigée; à défaut…
Source : GHSA-3jqq-pw4j-pqcj — JupyterLab: Cross-site scripting (XSS) via crafted language package
stream-json : blocage de la boucle d’événements lors du traitement de commentaires JSONC
Le parseur et le vérificateur JSONC de `stream-json`, avant la version 3.6.0, peuvent effectuer un travail quadratique lorsqu’un commentaire volumineux est fourni en nombreux petits blocs, ce qui peut bloquer la boucle d’événements Node.js…
Source : NVD — CVE-2026-104182
CVE-2026-92952 : altération de l’état des WebStreams hôtes via vm2
Une lacune dans les filtres de symboles de vm2 permet au code du bac à sable de récupérer certains symboles internes des WebStreams de l’hôte et de modifier leur état observable. Le correctif indiqué est vm2 3.11.7 ; mettre à niveau, en pa…
geopy : déni de service par analyse de coordonnées malformées
Dans geopy antérieur à 2.5.0, l’analyse de coordonnées malformées très longues par `Point` ou `Point.from_string()` peut consommer excessivement le processeur et provoquer un déni de service, y compris via certaines méthodes de géocodage i…
Source : NVD — CVE-2026-77387
GitPython : risque de sortie du dépôt lors de la mise à jour d’un sous-module
Un avis GitPython décrit une validation insuffisante du champ path dans les métadonnées de sous-module, susceptible de conduire update() à créer ou peupler un répertoire hors du dépôt. L’avis précise toutefois que le déclencheur de bout en…
Source : GHSA-59cr-6r3x-644w — GitPython
Tornado : déni de service par un grand nombre de paramètres de requête
Un avis Tornado décrit l’absence de limite sur le nombre de champs d’une chaîne de requête, ce qui permettrait de ralentir la boucle événementielle avec des requêtes contenant de nombreux paramètres. Les versions jusqu’à 6.5.8 sont indiqué…
Source : GHSA-3hv7-mjh2-fv65 — Tornado
JupyterLab : injection d’arguments dans la désinstallation d’extensions
Le gestionnaire d’extensions PyPI de JupyterLab transmettait à `pip uninstall` un nom d’extension non validé, permettant notamment d’utiliser des options de pip pour lire des fichiers accessibles au serveur ou provoquer des requêtes réseau…
Source : GHSA-3325-v43h-43rv — JupyterLab: Argument injection in extension uninstall
Apache HTTP Server : mauvaise attribution du gestionnaire lors de redirections internes CGI
Une mauvaise attribution de gestionnaire peut conduire Apache HTTP Server à exécuter comme CGI la cible de certaines redirections internes provenant de programmes CGI. Le problème concerne les versions 2.4.60 à 2.4.68 ; la source fournie n…
Source : NVD — CVE-2026-42356
Debian publie l’avis de sécurité DLA-4809-1 pour Node.js
Debian a publié l’avis de sécurité DLA-4809-1 pour Node.js, signalant plusieurs vulnérabilités susceptibles d’entraîner un déni de service, une validation incorrecte de certificats ou une divulgation d’informations. La source fournie ne pr…
Source : DLA-4809-1 nodejs – security update
CMS & e-commerce
83 alerte(s)LatePoint : exécution de shortcodes arbitraires via le parcours de réservation
LatePoint jusqu’à la version 5.7.0 permet à un attaquant non authentifié de provoquer l’exécution de shortcodes arbitraires en exploitant le parcours de réservation et l’affichage du tableau de bord client. La source ne précise aucune vers…
Source : NVD — CVE-2026-92966
Super Forms : élévation de privilèges par inscription
Le module Super Forms – Drag & Drop Form Builder permettait, dans certaines conditions, à un visiteur non authentifié de créer un compte WordPress avec le rôle Administrateur. Le défaut concerne les versions jusqu’à 6.3.316 inclus ; mettez…
Source : CVE-2026-15989 — NVD
Ultimate Multisite : contournement d’authentification
Ultimate Multisite – WordPress Multisite SaaS & WaaS Platform présentait une faille d’authentification permettant, sous certaines conditions, de se connecter au compte d’un utilisateur existant sans son mot de passe. Toutes les versions ju…
Source : CVE-2026-75957 — NVD
Injection SQL non authentifiée dans WordPress File Upload
WordPress File Upload est affecté par une injection SQL non authentifiée dans les versions jusqu’à 5.1.10. Les données fournies ne donnent pas de détails sur les vecteurs ou les conséquences précises au-delà de la nature de la faille.
Source : NVD — CVE-2026-62071
BackupSheep : sauvegardes et suppression de fichiers accessibles sans authentification
BackupSheep jusqu’à la version 1.8 accepte une clé d’intégration vide ou non définie, permettant à un attaquant non authentifié de créer et télécharger des sauvegardes complètes et de supprimer des fichiers arbitraires. La source indique q…
Source : NVD — CVE-2026-101148
Extendify : XSS stockée dans les styles de blocs globaux
Extendify jusqu’à la version 3.1.6 présente une XSS stockée via la clé de type de bloc styles.blocks, faute de validation des entrées et d’échappement des sorties. Un attaquant non authentifié peut déclencher le chemin vulnérable par une r…
Source : NVD — CVE-2026-85679
Simply Schedule Appointments : exposition de données et suppression possible de rendez-vous
Simply Schedule Appointments jusqu’à la version 1.6.12.32 incluse divulgue sans authentification des données personnelles de rendez-vous et des jetons publics associés. Ces jetons peuvent permettre de supprimer des rendez-vous; mettez à jo…
Source : NVD — CVE-2026-92245
AI Engine : XSS stockée via le widget Advisor
Le plugin AI Engine jusqu’à la version 3.8.0 permet une XSS stockée : une chaîne contrôlée par un attaquant non authentifié peut cheminer des journaux PHP vers le widget Advisor du tableau de bord sans échappement. Le script peut s’exécute…
Source : NVD — CVE-2026-96561
Prise de session administrateur dans WPC Shop as a Customer for WooCommerce
WPC Shop as a Customer for WooCommerce permet une prise de session administrateur sans validation correcte du rôle du compte ciblé. Un attaquant authentifié peut obtenir une session WordPress d’administrateur en fournissant l’identifiant d…
Source : NVD — CVE-2026-95687
Injection SQL aveugle dans BuildKit – Product Builder for WooCommerce
BuildKit – Product Builder for WooCommerce est affecté par une injection SQL aveugle. La fiche indique comme vulnérables les versions jusqu’à 1.0.28 incluse, sans préciser de version corrigée.
Source : NVD — CVE-2026-102379
Vulnérabilité IDOR non authentifiée dans Photo Reviews for WooCommerce
Photo Reviews for WooCommerce présente une vulnérabilité IDOR exploitable sans authentification. Les versions jusqu’à 1.2.30 incluse sont indiquées comme affectées ; aucune version corrigée n’est précisée.
Source : NVD — CVE-2026-100517
Injection d’objet PHP dans Hide Shipping Method For WooCommerce
Hide Shipping Method For WooCommerce présente une injection d’objet PHP dans l’éditeur. Les versions jusqu’à 1.5.4 incluse sont indiquées comme affectées ; aucune version corrigée n’est mentionnée.
Source : NVD — CVE-2026-94390
XSS non authentifié dans Premmerce Wishlist for WooCommerce
Premmerce Wishlist for WooCommerce présente une vulnérabilité XSS exploitable sans authentification. Les versions jusqu’à 1.1.13 incluse sont indiquées comme affectées ; aucune version corrigée n’est précisée.
Source : NVD — CVE-2026-97268
Seconde vulnérabilité XSS non authentifiée dans Premmerce Wishlist for WooCommerce
Premmerce Wishlist for WooCommerce présente une seconde vulnérabilité XSS exploitable sans authentification. Les versions jusqu’à 1.1.13 incluse sont indiquées comme affectées ; aucune version corrigée n’est précisée.
Source : NVD — CVE-2026-97273
ByteCoreStack MCP Connector : élévation de privilèges
Le connecteur MCP ByteCoreStack – MCP Connector for AI Tools permettait à un utilisateur authentifié de s’attribuer des privilèges d’administrateur en modifiant certaines métadonnées de son compte. Toutes les versions jusqu’à 1.2.3 inclus…
Source : CVE-2026-19807 — NVD
Divulgation non autorisée de fichiers de cours dans LearnPress
LearnPress est vulnérable à une référence directe non sécurisée permettant de récupérer des fichiers de matériel pédagogique associés à des leçons de cours payants ou soumis à inscription. Le problème concerne les versions jusqu’à 4.4.8 in…
Source : NVD — CVE-2026-93882
XSS stockée dans Autoptimize
Autoptimize présente une XSS stockée via le chemin REQUEST_URI, dans toutes les versions jusqu’à 3.1.15.1 incluse. Le scénario décrit nécessite l’activation de Critical CSS et une clé API valide.
Source : NVD — CVE-2026-14995
Suppression arbitraire de fichiers via Super Forms
Super Forms permet à un utilisateur authentifié de niveau abonné ou supérieur de provoquer la suppression de fichiers ou répertoires arbitraires, dans toutes les versions jusqu’à 6.3.316 incluse. La combinaison de contrôles de capacité abs…
Source : NVD — CVE-2026-15983
XSS stockée dans Forminator Forms
Forminator Forms présente une XSS stockée liée à un champ de texte enrichi, dans toutes les versions jusqu’à 1.57.2 incluse. Le scénario décrit requiert qu’un administrateur ouvre l’entrée enregistrée dans la vue des soumissions et interag…
Source : NVD — CVE-2026-85235
XSS DOM stockée dans Appointment Hour Booking
Appointment Hour Booking – Booking Calendar comporte une XSS DOM stockée dans le rendu de la liste du calendrier, via un champ de formulaire à ligne unique. L’exploitation est non authentifiée mais dépend d’un paramètre de configuration ré…
Source : NVD — CVE-2026-96573
XSS stockée dans Form Maker by 10Web
Form Maker by 10Web présente une XSS stockée via les champs de longitude et de latitude de la fonction « Mark on Map ». La soumission vulnérable peut être réalisée sans authentification et le contenu peut s’exécuter dans les pages consulté…
Source : NVD — CVE-2026-96813
XSS stockée dans Business Essentials for Contact Form 7
Business Essentials for Contact Form 7 présente une XSS stockée via le champ de formulaire « gateway ». La faille peut être exploitée sans authentification lorsque le module Payments est activé et qu’un formulaire accepte à la fois PayPal…
Source : NVD — CVE-2026-97661
XSS stockée dans Forminator Forms
Forminator Forms présente une XSS stockée via le paramètre « postdata-1[post-custom] ». Un attaquant non authentifié peut soumettre un formulaire vulnérable; le nonce nécessaire est accessible publiquement via un point de terminaison AJAX…
Source : NVD — CVE-2026-92144
Ghost : suppression non autorisée de réactions sur les commentaires
Les versions de Ghost à partir de 5.9.0 et antérieures à 6.44.1 ne vérifient pas correctement les autorisations lors de la gestion des mentions « j’aime » ou « je n’aime pas » des commentaires. Un membre authentifié peut supprimer les réac…
Source : NVD — CVE-2026-103288
Ghost : accès à des commentaires restreints
Les versions de Ghost à partir de 5.9.0 et antérieures à 6.44.1 permettent à des membres authentifiés d’accéder à des commentaires qu’ils ne sont pas autorisés à consulter. Mettre Ghost à jour vers la version corrigée pour empêcher la divu…
Source : NVD — CVE-2026-103289
Ghost : injection de script via les données JSON-LD de ghost_head
Une faille de neutralisation dans les données JSON-LD émises par le helper {{ghost_head}} permet à un utilisateur authentifié disposant de privilèges limités d’injecter du contenu interprété comme un script sur une page publiée. Ce script…
Source : NVD — CVE-2026-103292
Ghost : détournement de Stripe Checkout et injection dans les newsletters
Un attaquant non authentifié peut détourner le parcours Stripe Checkout pour rattacher un abonnement payant à un membre existant, modifier son nom et injecter du contenu dans les newsletters qui lui sont envoyées. Mettez Ghost à jour vers…
Source : NVD — CVE-2026-103266
Ghost : réactivation possible des comptes du personnel suspendus
Des membres du personnel suspendus peuvent réactiver leur compte au moyen de la réinitialisation de mot de passe en libre-service, s’ils disposent de leurs identifiants suspendus. La faille peut rétablir les privilèges du compte; mettez Gh…
Source : NVD — CVE-2026-103268
Ghost : accès non authentifié à des articles protégés via l’API Content
Un visiteur non authentifié peut interroger l’API Content pour obtenir le contenu d’articles protégés et contourner les restrictions d’accès. Mettez Ghost à jour vers la version corrigée; vérifiez également les contenus qui étaient censés…
Source : NVD — CVE-2026-103271
Ghost : énumération du personnel via l’API Content
Un attaquant non authentifié peut exploiter des différences dans les métadonnées des réponses de l’API Content pour énumérer des membres du personnel et obtenir des informations sur les utilisateurs. Mettez Ghost à jour vers la version cor…
Source : NVD — CVE-2026-103272
Exécution de scripts non fiables dans l’aperçu oEmbed de Ghost
Dans Ghost, un défaut d’isolation de l’aperçu oEmbed peut permettre l’exécution de scripts externes dans la session d’administration d’un membre du personnel. Les versions 2.5.0 à antérieures à 6.34.0 sont concernées ; mettre à jour vers 6…
Source : NVD — CVE-2026-103277
Prise de contrôle de comptes via l’iframe d’administration de Ghost
Une validation insuffisante dans l’iframe d’administration de Ghost peut permettre à un utilisateur disposant de droits de publication de provoquer la prise de contrôle de comptes du personnel. Les versions 5.8.0 à antérieures à 6.34.0 son…
Source : NVD — CVE-2026-103278
Révocation incomplète des sessions après un changement de mot de passe
Ghost ne révoque pas complètement toutes les sessions après un changement de mot de passe, ce qui peut laisser un cookie de session volé utilisable. Les versions 3.10.0 à antérieures à 6.34.0 sont concernées ; mettre à jour vers 6.34.0 ou…
Source : NVD — CVE-2026-103279
Ghost : contournement de la 2FA et usurpation de compte staff
Les versions de Ghost à partir de 6.20.0 et antérieures à 6.57.1 comportent une faille de gestion de session. Un membre du personnel disposant d’identifiants valides peut se connecter comme un autre membre du personnel avec son mot de pass…
Source : NVD — CVE-2026-103283
Ghost : élévation de privilèges via le système de notifications
Les versions de Ghost à partir de 2.21.0 et antérieures à 6.56.0 présentent une élévation de privilèges dans le système de notifications. Un membre du personnel de faible privilège peut obtenir des privilèges supérieurs ; mettre Ghost à jo…
Source : NVD — CVE-2026-103286
XSS stockée dans PDF Invoices & Packing Slips for WooCommerce
PDF Invoices & Packing Slips for WooCommerce est vulnérable à une XSS stockée via les champs de prénom, nom et société de facturation. Un attaquant non authentifié peut soumettre du contenu qui s’exécutera lorsqu’une page affectée sera con…
Source : NVD — CVE-2026-92244
Paytm Payment Gateway : XSS stockée via les callbacks de paiement
Paytm Payment Gateway avant la version 2.8.9 ne neutralise pas les données de callbacks de paiement avant leur affichage dans une page d’administration. Lorsque la passerelle est activée sans identifiants, le contrôle d’intégrité des callb…
Source : NVD — CVE-2026-81739
Paytm Payment Gateway : injection SQL via les callbacks de paiement
Paytm Payment Gateway avant la version 2.8.9 n’échappe pas correctement des données issues des callbacks avant leur emploi dans une requête SQL. Si la passerelle est activée sans identifiants, un attaquant non authentifié peut falsifier le…
Source : NVD — CVE-2026-81809
Injection SQL dans Pro Like Button pour WordPress
Pro Like Button pour WordPress avant la version 2.0 assainit et échappe insuffisamment un paramètre utilisé dans une requête SQL. Un attaquant non authentifié peut exploiter cette faille pour réaliser une injection SQL.
Source : NVD — CVE-2026-89296
XSS dans Five Star Restaurant Reviews
Le plugin Five Star Restaurant Reviews pour WordPress, dans les versions antérieures à 2.3.14, n’échappe pas correctement une valeur fournie par l’utilisateur avant de l’insérer dans une balise HTML. Un attaquant non authentifié peut ainsi…
Source : NVD — CVE-2026-92412
CVE-2026-96255 : exposition publique des journaux de paiement dans Payments for Hubtel
Le plugin Payments for Hubtel pour WordPress, dans les versions antérieures à 1.0.2, expose publiquement un journal de débogage contenant des requêtes de paiement et des identifiants d’API de passerelle en clair. Un attaquant non authentif…
Source : NVD — CVE-2026-96255
Prime Mover : écriture de fichiers hors du répertoire d’extraction (Zip Slip)
Prime Mover présente une vulnérabilité Zip Slip lors de l’import de fichiers ZIP de migration : un administrateur authentifié peut écrire des fichiers en dehors du répertoire d’extraction prévu. Les versions antérieures à 2.2.1 sont concer…
Source : NVD — CVE-2026-101888
Prime Mover : suppression de répertoires arbitraires lors d’un import
Prime Mover comporte une traversée de chemin lors de l’import d’un paquet WPRIME/TAR, permettant à un administrateur authentifié de supprimer des répertoires arbitraires. Les versions antérieures à 2.2.1 sont concernées ; la source indique…
Source : NVD — CVE-2026-101889
Featured Image from URL : contournement du contrôle nonce REST et CSRF
Featured Image from URL et sa déclinaison Premium ne vérifient pas correctement le nonce REST lorsqu’une URL spécialement construite est utilisée, ce qui peut neutraliser la vérification pour toute la requête. Un attaquant peut ainsi pouss…
Source : NVD — CVE-2026-101147
Cache Enabler : suppression de fichiers hors du répertoire de cache
Cache Enabler avant la version 1.8.17 ne valide pas une URL utilisée pour construire un chemin de système de fichiers et ne confine pas la suppression au répertoire de cache. Dans certaines intégrations appelant le hook public de purge ave…
Source : NVD — CVE-2026-19253
Advanced Woo Labels : création non autorisée d’étiquettes mal échappées
Advanced Woo Labels jusqu’à la version 2.51 présente un contrôle de capacité insuffisant dans save_meta_boxes, permettant à des utilisateurs authentifiés de niveau contributeur ou supérieur de créer des étiquettes AWS rendues sans échappem…
Source : NVD — CVE-2026-12241
Contournement d’autorisation et suppression de médias dans Redux Framework
Redux Framework pour WordPress jusqu’à la version 4.5.14 incluse vérifie insuffisamment les autorisations sur une action permettant de supprimer des pièces jointes de la médiathèque. Un utilisateur authentifié de niveau abonné ou supérieur…
Source : NVD — CVE-2026-88999
Newsletter for WordPress : exposition du jeton d’authentification d’un abonné
Newsletter for WordPress versions up to and including 9.3.9 exposes a subscriber’s permanent authentication cookie when a signed click-tracking URL is replayed, potentially enabling access to personal data and changes to the subscriber’s p…
Source : NVD — CVE-2026-92537
Simply Schedule Appointments : divulgation des données et jetons de réservations groupées
Simply Schedule Appointments jusqu’à la version 1.6.12.31 incluse permet à un utilisateur authentifié disposant d’un jeton valide pour une réservation de groupe d’obtenir les jetons et données personnelles des autres participants. Ces jeto…
Source : NVD — CVE-2026-91109
WP Popular Posts : divulgation d’informations de contenus non publics
WP Popular Posts jusqu’à la version 7.4.2 expose des champs sensibles de contenus non publics lorsque des requêtes REST utilisent le paramètre context avec une valeur telle que edit. La source ne précise aucune version corrigée.
Source : NVD — CVE-2026-92548
Ghost : contournement d’authentification lors de l’acceptation d’invitations du personnel
La validation d’une invitation de membre du personnel peut accepter une adresse électronique fournie par l’utilisateur plutôt que celle attendue. Un jeton d’invitation divulgué peut alors être accepté avec une adresse contrôlée par l’attaq…
Source : NVD — CVE-2026-103267
Ghost : lecture non autorisée d’extraits d’articles protégés
Un membre authentifié peut lire les extraits d’articles réservés auxquels il n’a pas accès. Mettez Ghost à jour vers la version corrigée pour rétablir le contrôle d’accès aux extraits de contenu protégé.
Source : NVD — CVE-2026-103269
Ghost : contournement des restrictions d’édition d’articles par des membres du personnel
Des membres du personnel disposant de privilèges inférieurs peuvent utiliser des jetons du personnel pour contourner les restrictions d’édition d’articles. Mettez Ghost à jour vers la version corrigée afin de faire respecter les niveaux de…
Source : NVD — CVE-2026-103273
Ghost : divulgation de commentaires en mode privé
En mode privé, des visiteurs non authentifiés peuvent lire des commentaires qui devraient être restreints. Mettez Ghost à jour vers la version corrigée pour rétablir la confidentialité des commentaires concernés.
Source : NVD — CVE-2026-103274
Ghost : fuite de hachages de mots de passe via l’Admin API
Des membres du personnel peuvent exploiter des filtres sur des champs restreints dans les points de terminaison d’édition et de suppression groupées de l’Admin API pour inférer des hachages de mots de passe d’autres membres du personnel. M…
Source : NVD — CVE-2026-103275
Ghost : lecture de fichiers de thème par contournement du filtrage d’extensions
Un contournement du filtrage d’extensions de fichiers permet à un attaquant non authentifié de lire des modèles et métadonnées de thème. Mettez Ghost à jour vers la version corrigée.
Source : NVD — CVE-2026-103276
Ghost : SSRF dans la fonctionnalité de webhooks
Les versions de Ghost à partir de 1.18.0 et antérieures à 6.27.0 permettent à un membre du personnel d’utiliser la fonctionnalité de webhooks pour sonder des hôtes internes. Mettre Ghost à jour vers la version corrigée afin de limiter l’ac…
Source : NVD — CVE-2026-103287
Ghost : traversée de chemin dans le service ImageSize
Les versions de Ghost de 6.14.0 à celles antérieures à 6.27.0 présentent une traversée de chemin dans le service ImageSize. Un membre du personnel authentifié peut potentiellement lire des fichiers locaux hors des répertoires prévus ; mett…
Source : NVD — CVE-2026-103290
Ghost : SSRF lors de la récupération des dimensions d’image
Une SSRF permet à un membre authentifié du personnel de provoquer des requêtes HTTP sortantes vers des URL arbitraires via le mécanisme de récupération des dimensions d’image. Ghost indique comme vulnérables les versions à partir de 3.20.2…
Source : NVD — CVE-2026-103291
Divulgation de l’adresse du propriétaire via le point de terminaison de configuration
Le point de terminaison de configuration de Ghost divulgue l’adresse électronique du propriétaire du site en réponse à des requêtes non authentifiées. Les versions 0.8.0 à antérieures à 6.23.0 sont concernées ; mettre à jour vers 6.23.0 ou…
Source : NVD — CVE-2026-103280
Ghost : exposition de clés API à des comptes staff de faible privilège
Les versions de Ghost à partir de 3.23.0 et antérieures à 6.23.0 exposent des clés API à des membres du personnel disposant de faibles privilèges. Un utilisateur authentifié de ce niveau peut lire, via l’Admin API, des clés réservées à des…
Source : NVD — CVE-2026-103281
Ghost : création de comptes multiples avec un jeton d’invitation
Les versions de Ghost à partir de 0.5.0 et antérieures à 6.23.0 présentent une condition de concurrence lors de l’acceptation des invitations du personnel. L’exploitation simultanée d’un même jeton d’invitation peut créer plusieurs comptes…
Source : NVD — CVE-2026-103282
Ghost : accès non autorisé à des données de membres via Admin Feedback
Les versions de Ghost à partir de 5.125.1 et antérieures à 6.57.1 ne vérifient pas correctement les autorisations sur le point de terminaison Admin Feedback. Un membre du personnel non autorisé peut consulter des données de membres ; mettr…
Source : NVD — CVE-2026-103284
Ghost : CSRF dans l’envoi de retours sur les articles
Les versions de Ghost à partir de 5.19.0 et antérieures à 6.57.1 sont vulnérables à une falsification de requête intersites dans la fonctionnalité de retour sur les articles. Un lien malveillant peut provoquer l’envoi d’un retour au nom d’…
Source : NVD — CVE-2026-103285
Contrôle d’accès manquant dans AFFI – Affiliate Marketing for WooCommerce
AFFI – Affiliate Marketing for WooCommerce présente une vulnérabilité de contrôle d’accès manquant. Les versions jusqu’à 1.0.9 incluse sont indiquées comme affectées ; aucune version corrigée n’est spécifiée.
Source : NVD — CVE-2026-102390
XSS stockée dans Download Manager pour WordPress
Download Manager pour WordPress avant la version 3.3.71 échappe et assainit insuffisamment un réglage de paquet affiché ensuite dans une page. Sur les sites utilisant PHP antérieur à 8.1, un utilisateur ayant le rôle Auteur ou supérieur pe…
Source : NVD — CVE-2026-86610
XSS réfléchie dans If-So Dynamic Content pour WordPress
If-So Dynamic Content pour WordPress ne neutralise pas une valeur fournie dans une requête avant de la renvoyer dans une réponse AJAX HTML, ce qui peut permettre l’exécution de JavaScript dans le navigateur d’un visiteur ouvrant un lien pi…
Source : CVE-2026-87970 — NVD
Contrôles d’accès insuffisants dans WP Fusion Lite
WP Fusion Lite pour WordPress avant la version 3.48.0 ne vérifie pas les capacités requises dans deux gestionnaires AJAX d’administration. Tout utilisateur authentifié ayant au moins le rôle d’abonné peut consulter les adresses électroniqu…
Source : NVD — CVE-2026-90972
Modification non authentifiée de l’intégration CRM dans WP Fusion Lite
WP Fusion Lite pour WordPress avant la version 3.48.0 autorise l’exécution sans authentification d’un gestionnaire de paramètres lors de l’initialisation de l’administration. Un attaquant non authentifié peut remplacer l’endpoint et les id…
Source : NVD — CVE-2026-90974
Accès non autorisé au contenu des commandes dans Payments for Hubtel
Payments for Hubtel, dans les versions antérieures à 1.0.2, ne vérifie pas que la personne qui demande une redirection vers une commande est autorisée à la consulter. Un attaquant non authentifié peut obtenir la clé d’une commande et accéd…
Source : NVD — CVE-2026-96173
Validation frauduleuse de paiements dans Payments for Hubtel
Payments for Hubtel, dans les versions antérieures à 1.0.2, ne vérifie pas que les notifications reçues par son point de rappel proviennent du fournisseur de paiement. Un attaquant non authentifié peut ainsi faire marquer des commandes arb…
Source : NVD — CVE-2026-96200
XSS réfléchie dans le plugin WordPress Ad Inserter
CVE-2026-19902 est une XSS réfléchie dans le plugin WordPress Ad Inserter, déclenchée via l’en-tête Referer lorsque le bloc publicitaire utilise la balise `{search-query}` avec insertion automatique. La faille peut permettre l’exécution de…
Source : NVD — CVE-2026-19902
XSS réfléchie dans Social Media Share Buttons & Social Sharing Icons
Le plugin Social Media Share Buttons & Social Sharing Icons présente une XSS réfléchie exploitable via une URL, dans toutes les versions jusqu’à 3.0.1 incluse. L’exploitation nécessite un navigateur mobile et un clic sur l’icône de partage…
Source : NVD — CVE-2026-89047
XSS DOM réfléchie dans Calculated Fields Form
Calculated Fields Form comporte une XSS DOM réfléchie via un paramètre d’URL, jusqu’à la version 5.5.1.3 incluse. Le scénario décrit nécessite un formulaire public configuré avec une liste déroulante Select2 dont les choix sont alimentés p…
Source : NVD — CVE-2026-100179
XSS DOM réfléchie dans Calculated Fields Form
Calculated Fields Form comporte une XSS DOM réfléchie via un paramètre correspondant à une valeur prédéfinie de type URL, jusqu’à la version 5.5.1.3 incluse. L’exploitation décrite vise un formulaire doté d’un champ Text Area avec une vale…
Source : NVD — CVE-2026-100184
XSS stockée dans bbp style pack
bbp style pack présente une XSS stockée impliquant le nom affiché et le contenu d’une réponse bbPress, dans toutes les versions jusqu’à 6.4.8 incluse. Un compte authentifié de niveau abonné ou supérieur est nécessaire, et la réponse doit ê…
Source : NVD — CVE-2026-101925
XSS stockée dans Duplicate Post
Duplicate Post présente une XSS stockée via le paramètre noti_token, dans toutes les versions jusqu’à 1.5.6 incluse. Le scénario nécessite un compte abonné ou supérieur et l’activation des permissions de niveau utilisateur pour le rôle abo…
Source : NVD — CVE-2026-89424
XSS réfléchie dans Ad Inserter
Ad Inserter présente une XSS réfléchie via le paramètre de recherche s, dans toutes les versions jusqu’à 2.8.18 incluse. L’exploitation décrite dépend d’un bloc configuré avec le placeholder {title} ou {short-title} et activé sur les pages…
Source : NVD — CVE-2026-89427
XSS stockée dans Redux Framework
Le plugin Redux Framework pour WordPress présente une faille XSS stockée via la fusion de métadonnées utilisateur dans le champ média « user-mediaurl ». Des utilisateurs authentifiés à partir du rôle Abonné peuvent provoquer l’exécution de…
Source : NVD — CVE-2026-90992
XSS persistante dans le plugin WordPress Prime Mover
Le plugin WordPress Prime Mover comporte une XSS persistante dans les versions antérieures à 2.2.1 : une valeur site_title non échappée dans footprint.json peut être affichée dans la liste des paquets. Un administrateur peut déclencher l’e…
Source : NVD — CVE-2026-101890
XSS stockée dans Awesome Support
Awesome Support – WordPress HelpDesk & Support Plugin présente une XSS stockée via le paramètre « gdpr-data ». Un utilisateur authentifié à partir du rôle Abonné peut viser les données d’autres comptes et provoquer l’exécution de scripts d…
Source : NVD — CVE-2026-96268
XSS stockée dans Essential Blocks pour Gutenberg
Essential Blocks pour Gutenberg présente une XSS stockée dans le bloc Google Map, via l’attribut « marker ». Un utilisateur authentifié disposant au minimum du rôle Contributeur peut injecter du contenu qui sera exécuté lors de l’affichage…
Source : NVD — CVE-2026-96256
XSS stockée dans If-So Dynamic Content pour WordPress
If-So Dynamic Content pour WordPress ne nettoie pas le nom d’une conversion avant son stockage et son affichage dans la page d’analytique, permettant à un utilisateur disposant des droits éditeur d’y enregistrer du JavaScript. Le script pe…
Source : CVE-2026-87973 — NVD
Systèmes & serveurs
11 alerte(s)Debian corrige une vulnérabilité d’expansion d’entités dans expat
Dans DLA-4807-1, Debian signale que des documents XML conçus spécialement peuvent provoquer une expansion d’entités externe et un déni de service. L’avis de sécurité expat est daté du 2026-10-01.
Source : DLA-4807-1 expat – security update
Debian corrige un risque d’allocation mémoire excessive dans expat
Dans DLA-4807-1, Debian signale qu’un petit document XML peut entraîner une allocation dynamique de mémoire très importante. Cela peut provoquer un déni de service.
Source : DLA-4807-1 expat – security update
Debian corrige un risque de pointeur pendant dans expat
Dans DLA-4807-1, Debian signale un défaut de gestion des données associées au gestionnaire d’encodage inconnu lors de la création d’un parseur externe. Un pointeur pendant peut ensuite être utilisé.
Source : DLA-4807-1 expat – security update
Debian corrige un débordement de tampon dans expat
Dans DLA-4807-1, Debian signale un contrôle insuffisant du débordement d’entier pendant la réallocation du tampon des balises. Un nom de balise très long peut conduire à un débordement de tampon dans le tas.
Source : DLA-4807-1 expat – security update
Debian corrige un déréférencement de pointeur nul dans expat
Dans DLA-4807-1, Debian signale qu’un contenu vide d’entité paramètre externe peut provoquer un déréférencement de pointeur nul. Le résultat indiqué est un déni de service.
Source : DLA-4807-1 expat – security update
Debian corrige une boucle infinie dans l’analyse DTD d’expat
Dans DLA-4807-1, Debian signale qu’un document XML conçu spécialement peut faire boucler indéfiniment l’analyse du contenu DTD. Ce comportement peut provoquer un déni de service.
Source : DLA-4807-1 expat – security update
Debian corrige un déréférencement de pointeur nul dans expat
Dans DLA-4807-1, Debian signale qu’un document XML utilisant un préfixe d’espace de noms peut provoquer un déréférencement de pointeur nul. Le cas décrit survient après une condition préalable de mémoire insuffisante.
Source : DLA-4807-1 expat – security update
Debian corrige un risque de complexité quadratique dans expat
Dans DLA-4807-1, Debian signale que le traitement des attributs par défaut avait une complexité quadratique selon le nombre de noms d’attributs distincts. Une entrée XML de taille modérée peut ainsi provoquer un déni de service.
Source : DLA-4807-1 expat – security update
Debian corrige un déni de service lié à la recherche d’attributs dans expat
Dans DLA-4807-1, Debian signale une recherche linéaire d’attributs entraînant une complexité quadratique lorsque le document contient de nombreux attributs distincts. Un document XML conçu à cet effet peut provoquer un déni de service.
Source : DLA-4807-1 expat – security update
Debian corrige une validation UTF-16 insuffisante dans expat
Dans DLA-4807-1, Debian signale qu’expat acceptait des données UTF-16 mal formées lorsqu’un substitut haut n’était pas suivi d’un substitut bas. L’avis indique une validation incorrecte des données, sans préciser ici d’impact supplémentair…
Source : DLA-4807-1 expat – security update
Debian corrige deux élévations de privilèges dans le greffon Network Manager L2TP
Debian a publié l’avis LTS DLA-4808-1 au sujet de deux vulnérabilités du greffon L2TP de Network Manager. Un utilisateur local autorisé à créer ou activer des connexions VPN personnelles pouvait élever ses privilèges jusqu’à root.
Cloud & DevOps
1 alerte(s)CRI-O : contournement du contexte de sécurité lors de la restauration d’un point de contrôle
Une faille de restauration de points de contrôle dans CRI-O peut permettre à un utilisateur autorisé à créer un pod depuis un point de contrôle malveillant de contourner le contexte de sécurité Kubernetes de destination. Selon les informat…
Source : NVD — CVE-2026-92574