Les sujets à surveiller, en un regard.
407 alerte(s) répertoriée(s) pour 80 sujet(s) suivi(s). 20 sujet(s) en rouge, 7 en orange.
Shopify
Recherche du sujet effectuée
Niveau relevé : Moyenne
Une nouvelle publication NVD dans la période concerne LiquidJS, moteur de templates compatible Shopify : CVE-2026-106120. Le correctif 10.27.2 était déjà disponible avant la période; aucun autre événement Shopify pertinent daté dans la fenêtre n’a été vérifié dans les résultats consultés.
LiquidJS : divulgation de propriétés héritées malgré ownPropertyOnly
Dans LiquidJS, l’option `ownPropertyOnly` ne bloque pas systématiquement la lecture d’indices de tableaux hérités par plusieurs opérations et filtres, notamment `first`, `last`, `join`, `reverse` et les boucles. Si un attaquant peut influencer l’état du prototype et faire rendre un modèle concerné, des valeurs que l’option est censée masquer peuvent être divulguées ; le problème est corrigé en 10.27.2.
Action recommandée : Mettre à niveau LiquidJS vers la version 10.27.2.
Wix
Recherche du sujet effectuée
Niveau relevé : Critique
Un candidat daté du 6 octobre 2026 concerne un paquet npm tiers malveillant imitant des modules Wix. La recherche web a été lancée, mais l’avis GitHub spécifique n’a pas pu être ouvert ; les détails techniques de l’item reposent donc sur le candidat fourni et ne constituent pas une confirmation indépendante.
Exfiltration de données et exécution de code dans css-jptvix-polyfill
L’avis décrit un paquet npm malveillant qui collecte des informations système et l’environnement du processus, puis les transmet à un hôte externe. Il lance également du JavaScript distant dans Node.js, ce qui expose la machine et les secrets accessibles au processus.
Action recommandée : Ne pas installer css-jptvix-polyfill@1.0.0. En cas d’installation ou de chargement, supprimer le paquet, rechercher une éventuelle exfiltration et renouveler les secrets qui auraient pu être accessibles.
Solocal
Recherche du sujet effectuée
La recherche web dédiée à Solocal n’a pas fait ressortir de vulnérabilité, d’avis ou de correctif de sécurité attribuable à Solocal et daté de la période demandée. Les résultats hors sujet ou ne portant pas sur un événement de sécurité n’ont pas été retenus.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Craft CMS
Vérification incomplète
Niveau relevé : Élevée
La recherche a trouvé les pages officielles de sécurité et d’avis GitHub de Craft CMS, mais les résultats consultés ne permettent pas de confirmer que CVE-2026-105985 a été publiée ou corrigée dans la période demandée. Aucun item n’est retenu faute de preuve suffisante; cela ne permet pas de conclure qu’aucune nouveauté n’a eu lieu.
Craft CMS : exécution de code à distance via app/render-components
Craft CMS présente une exécution de code à distance dans l’action Control Panel `app/render-components`, accessible à un utilisateur authentifié disposant d’un accès de base au Control Panel. La requête peut faire évaluer du code Twig arbitraire avec les privilèges du processus PHP/web.
Action recommandée : Évaluer l’exposition de l’interface Control Panel et appliquer un correctif éditeur dès qu’il est disponible.
Ghost
Vérification incomplète
La recherche dédiée aux avis de sécurité de Ghost sur GitHub, au NVD et au changelog Ghost n’a pas établi de nouvelle vulnérabilité, d’avis/correctif ou de changement substantiel publié pendant la période demandée. Les candidats fournis sont des fiches publiées avant cette période; leur mise à jour NVD aux dates indiquées ne suffit pas, à elle seule, à établir un événement de sécurité nouveau dans la fenêtre. Aucun événement de sécurité daté de la période n’est établi par les éléments fournis : les dix candidats sont des fiches NVD publiées avant la période, dont seule la date de mise à jour est située dans celle-ci. Les données fournies ne démontrent pas qu’il s’agisse d’un changement substantiel plutôt que d’une modification administrative. Le lot fourni ne permet pas d’établir qu’une vulnérabilité Ghost a été nouvellement publiée ou substantiellement modifiée dans la période demandée. Les candidats sont des mises à jour NVD de fiches publiées le 5 octobre; les résumés fournis ne précisent pas la nature des changements du 6 octobre, et aucune recherche web n’a été effectuée.
Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.
Strapi
Recherche du sujet effectuée
Les sources Strapi consultées ne montrent pas d’avis de sécurité ou de correctif daté du 2026-10-06. Le candidat concerne CVE-2023-22894, publiée en 2023; sa mise à jour NVD du 2026-10-06 ne suffit pas à établir un changement substantiel durant la période.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Directus
Recherche du sujet effectuée
La recherche dédiée sur Directus, notamment dans les avis de sécurité du dépôt officiel et les résultats concernant les vulnérabilités, n’a pas identifié de nouvel avis, correctif de sécurité, exploitation ou changement substantiel daté du 2026-10-06 dans la période demandée. Les avis repérés dans le dépôt officiel sont antérieurs à cette période.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
OpenCart
Recherche du sujet effectuée
Recherche web dédiée effectuée pour OpenCart sur la période du 2026-10-06T00:00:00+02:00 inclus au 2026-10-07T00:00:00+02:00 exclu. Les résultats consultés n’établissent aucun nouvel avis, correctif, événement d’exploitation ou changement substantiel OpenCart daté de cette période. Les résultats OpenCart identifiés concernent notamment un avis publié en août 2026, donc hors période.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
cPanel
Recherche du sujet effectuée
La recherche web dédiée à cPanel n’a pas fait ressortir d’avis ou de correctif dont la date de publication vérifiée tombe dans la période demandée. Les pages consultées signalent des événements antérieurs, notamment des avis datés du 22 et du 29 septembre 2026 ; cela ne permet pas de conclure à l’absence de toute nouveauté sur le Web.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Ruby
Vérification incomplète
Niveau relevé : Critique
La recherche web a été effectuée. Aucun avis ou changement substantiel daté de la période demandée n’a pu être vérifié pour Ruby; les candidats fournis indiquent une publication antérieure à la période, et leur seule date de mise à jour ne suffit pas à établir un changement substantiel durant celle-ci. Les candidats fournis décrivent onze avis GitHub portant sur des gems RubyGems malveillants en version 1.0.0. Leurs horodatages de mise à jour sont dans la période demandée; les résumés signalent des scripts d’installation capables d’exécuter des charges utiles distantes. Les avis fournis décrivent dix gem RubyGems malveillants en version 1.0.0. Publiés le 5 octobre, leurs mises à jour substantielles datées du 6 octobre les placent dans la période ; les comportements signalés comprennent le téléchargement/exécution de charges distantes et, pour certains, l’ouverture d’un shell distant. Les avis GHSA fournis signalent dix gems RubyGems malveillants en version 1.0.0; leurs mises à jour datent du 6 octobre 2026. Le lot mentionne également un avis de sécurité Debian sur ruby-jwt daté du 6 octobre, mais ne fournit aucun CVE ni numéro de version corrigée.
Code malveillant dans le gem RubyGems blockchain-sync-utils
Le gem `blockchain-sync-utils` version 1.0.0 contient un script d’installation qui lance un payload distant sur la machine lors de son installation. Le payload peut télécharger puis exécuter un script shell, après des vérifications destinées à éviter les environnements d’analyse.
Action recommandée : Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.
Code malveillant dans le gem RubyGems bitcion-ruby
Le gem `bitcion-ruby` version 1.0.0 est décrit comme un typosquat malveillant dont le script d’installation exécute un payload Ruby. Celui-ci peut télécharger un tarball distant puis lancer un script shell sur le poste, après des contrôles anti-analyse et un délai différé.
Action recommandée : Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.
Code malveillant dans le gem RubyGems bitcoin-address-utils
Le gem `bitcoin-address-utils` version 1.0.0 contient un script d’installation malveillant qui télécharge et exécute un payload shell. L’exécution est détachée, différée et conditionnée par des contrôles visant à éviter les environnements d’analyse.
Action recommandée : Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.
Code malveillant dans le gem RubyGems btc-wallet-tools
Le gem `btc-wallet-tools` version 1.0.0 contient un payload qui ouvre une connexion réseau et la relie à un shell système. Le code est lancé lors de l’installation, après des contrôles anti-analyse et un délai différé.
Action recommandée : Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.
Code malveillant dans le gem RubyGems bitcoin-rpc-lite
Le gem `bitcoin-rpc-lite` version 1.0.0 utilise son script de construction d’extension pour lancer un payload malveillant à l’installation. Ce payload établit une connexion à un opérateur distant et lui fournit un accès shell sur la machine.
Action recommandée : Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.
Code malveillant dans le gem RubyGems crypto-key-utils
Le gem `crypto-key-utils` version 1.0.0 contient un script d’installation qui peut télécharger puis exécuter un payload shell distant. Le script utilise des contrôles anti-analyse et diffère l’exécution sur les postes qui répondent à ses critères.
Action recommandée : Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.
Code malveillant dans le gem RubyGems electrum-protocol-lite
Le gem `electrum-protocol-lite` version 1.0.0 contient un script d’installation qui télécharge et exécute un payload shell distant. Le code masque sa présence par des contrôles d’environnement, un délai et l’exécution en processus détaché.
Action recommandée : Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.
Code malveillant dans le gem RubyGems crypti-toolbox
Le gem `crypti-toolbox` version 1.0.0 exécute à l’installation un payload qui récupère un tarball distant et en lance le script shell. Des contrôles anti-analyse et un délai différé ciblent les postes développeurs plutôt que les environnements de test.
Action recommandée : Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.
Code malveillant dans le gem RubyGems lighthing-invoice
Le gem `lighthing-invoice` version 1.0.0 contient un script d’installation malveillant qui récupère et exécute un payload shell distant. Le résumé le décrit comme un typosquat et indique que le code se détache du processus d’installation après des vérifications anti-analyse.
Action recommandée : Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.
Code malveillant dans le gem RubyGems kecack
Le gem `kecack` version 1.0.0 contient un script de construction d’extension qui sert de dropper et lance un payload distant lors de l’installation. Celui-ci télécharge une archive, l’extrait et exécute un script shell après une attente et des contrôles anti-analyse.
Action recommandée : Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.
Code malveillant dans le gem RubyGems merkle-proof-lite
L’avis signale du code malveillant dans le gem RubyGems `merkle-proof-lite` 1.0.0, exécuté pendant l’installation et susceptible de télécharger puis lancer une charge distante. Évitez cette version ; si elle a été installée, traitez l’hôte comme potentiellement compromis et examinez ses secrets de développement.
Action recommandée : Ne pas installer la version 1.0.0 ; vérifier les postes où elle aurait été installée et renouveler les identifiants potentiellement exposés.
Code malveillant dans le gem RubyGems crypto-mnemonic-tools
L’avis signale du code malveillant dans le gem RubyGems `crypto-mnemonic-tools` 1.0.0, dont le script d’installation peut ouvrir une connexion donnant accès à un shell distant. Évitez cette version ; si elle a été installée, examinez l’hôte et ses secrets comme potentiellement compromis.
Action recommandée : Ne pas installer la version 1.0.0 ; vérifier les postes où elle aurait été installée et renouveler les identifiants potentiellement exposés.
Code malveillant dans le gem RubyGems etheremu.rb
L’avis signale du code malveillant dans le gem RubyGems `etheremu.rb` 1.0.0, qui peut télécharger et exécuter une charge distante pendant l’installation. Évitez cette version ; en cas d’installation, vérifiez le poste et les secrets de développement qui s’y trouvent.
Action recommandée : Ne pas installer la version 1.0.0 ; examiner les systèmes sur lesquels elle aurait été installée et renouveler les secrets potentiellement exposés.
Code malveillant dans le gem RubyGems keccka
L’avis signale du code malveillant dans le gem RubyGems `keccka` 1.0.0, dont le script d’installation récupère et exécute une charge distante. N’installez pas cette version ; si elle a été utilisée, vérifiez le poste et ses identifiants de développement.
Action recommandée : Ne pas installer la version 1.0.0 ; examiner les systèmes concernés et renouveler les secrets potentiellement exposés.
Code malveillant dans le gem RubyGems etherdum.rb
L’avis signale du code malveillant dans le gem RubyGems `etherdum.rb` 1.0.0, dont le script d’installation peut télécharger et lancer un script distant. Évitez cette version ; après une installation, inspectez le poste et ses secrets de développement.
Action recommandée : Ne pas installer la version 1.0.0 ; vérifier les postes concernés et renouveler les secrets potentiellement exposés.
Code malveillant dans le gem RubyGems ethereum-tx-helper
L’avis signale du code malveillant dans le gem RubyGems `ethereum-tx-helper` 1.0.0, qui peut récupérer et exécuter une charge distante lors de l’installation. N’installez pas cette version ; si elle l’a été, examinez le système et ses secrets de développeur.
Action recommandée : Ne pas installer la version 1.0.0 ; examiner les systèmes où elle aurait été installée et renouveler les secrets potentiellement exposés.
Code malveillant dans le gem RubyGems lightning-invoice-utils
L’avis signale du code malveillant dans le gem RubyGems `lightning-invoice-utils` 1.0.0, qui peut télécharger et lancer une charge distante lors de l’installation. Évitez cette version ; après installation, contrôlez le poste et ses secrets de développeur.
Action recommandée : Ne pas installer la version 1.0.0 ; vérifier les postes concernés et renouveler les secrets potentiellement exposés.
Code malveillant dans le gem RubyGems ligbtning-invoice
L’avis signale du code malveillant dans le gem RubyGems `ligbtning-invoice` 1.0.0, dont le script d’installation peut télécharger puis exécuter une charge distante. N’installez pas cette version ; en cas d’installation, vérifiez le poste et ses secrets.
Action recommandée : Ne pas installer la version 1.0.0 ; examiner les systèmes où elle aurait été installée et renouveler les secrets potentiellement exposés.
Code malveillant dans le gem RubyGems web3-eth-utils
L’avis signale du code malveillant dans le gem RubyGems `web3-eth-utils` 1.0.0, qui peut ouvrir un shell distant persistant après l’installation. Évitez cette version ; si elle a été installée, examinez le poste et renouvelez ses secrets potentiellement exposés.
Action recommandée : Ne pas installer la version 1.0.0 ; contrôler les systèmes où elle aurait été installée et renouveler les secrets potentiellement exposés.
Code malveillant dans le gem RubyGems base58-check-helper
L’avis signale du code malveillant dans le gem RubyGems `base58-check-helper` 1.0.0, qui peut télécharger et exécuter un script distant pendant l’installation. N’installez pas cette version ; vérifiez tout poste concerné et ses secrets de développeur.
Action recommandée : Ne pas installer la version 1.0.0 ; examiner les postes concernés et renouveler les secrets potentiellement exposés.
Code malveillant dans le gem RubyGems eth-keystore-utils
Des avis GitHub signalent que `eth-keystore-utils` 1.0.0 exécute du code malveillant pendant l’installation du gem, pouvant ouvrir un shell distant sur la machine. N’installez pas cette version; si elle a été installée, isolez la machine et examinez les identifiants et secrets accessibles.
Action recommandée : Éviter la version 1.0.0; en cas d’installation, isoler le poste, rechercher une compromission et renouveler les secrets potentiellement exposés.
Code malveillant dans le gem RubyGems coinmarket-utils
L’avis GHSA indique que `coinmarket-utils` 1.0.0 contient un script d’installation malveillant qui télécharge puis exécute une archive distante. N’installez pas cette version; après une installation, isolez le poste et vérifiez les secrets et identifiants qui y étaient accessibles.
Action recommandée : Éviter la version 1.0.0; en cas d’installation, isoler le poste, rechercher une compromission et renouveler les secrets potentiellement exposés.
Code malveillant dans le gem RubyGems crylto-toolbox
`crylto-toolbox` 1.0.0 est signalé comme un gem malveillant dont le script d’installation télécharge et exécute un script shell distant. N’installez pas cette version; si elle a été installée, isolez le poste et examinez les identifiants et secrets accessibles.
Action recommandée : Éviter la version 1.0.0; en cas d’installation, isoler le poste, rechercher une compromission et renouveler les secrets potentiellement exposés.
Code malveillant dans le gem RubyGems lightinng-invoice
L’avis signale que `lightinng-invoice` 1.0.0 exécute un téléchargeur malveillant au cours de l’installation du gem, susceptible de lancer un script distant sur le poste. N’installez pas cette version; si elle l’a été, isolez la machine et vérifiez les identifiants et secrets qui y étaient accessibles.
Action recommandée : Éviter la version 1.0.0; en cas d’installation, isoler le poste, rechercher une compromission et renouveler les secrets potentiellement exposés.
Code malveillant dans le gem RubyGems solaan-ruby
`solaan-ruby` 1.0.0 est signalé comme malveillant: son script d’installation télécharge et exécute une archive distante plutôt que de compiler une véritable extension native. N’installez pas cette version; si elle l’a été, isolez la machine et examinez les secrets et identifiants qu’elle contenait.
Action recommandée : Éviter la version 1.0.0; en cas d’installation, isoler le poste, rechercher une compromission et renouveler les secrets potentiellement exposés.
Code malveillant dans le gem RubyGems hdkey-derive-helper
L’avis signale que `hdkey-derive-helper` 1.0.0 utilise son script d’installation pour télécharger et exécuter une charge utile distante. N’installez pas cette version; en cas d’installation, isolez le poste et vérifiez les secrets et identifiants auxquels le gem a pu accéder.
Action recommandée : Éviter la version 1.0.0; en cas d’installation, isoler le poste, rechercher une compromission et renouveler les secrets potentiellement exposés.
Code malveillant dans le gem RubyGems wallet-backup-tool
`wallet-backup-tool` 1.0.0 est signalé comme un gem malveillant dont l’installation peut télécharger puis exécuter un script distant. N’installez pas cette version; si elle a été installée, isolez la machine et examinez les identifiants et secrets accessibles.
Action recommandée : Éviter la version 1.0.0; en cas d’installation, isoler le poste, rechercher une compromission et renouveler les secrets potentiellement exposés.
Code malveillant dans le gem RubyGems utxo-set-utils
L’avis GHSA signale que `utxo-set-utils` 1.0.0 contient un script d’installation qui télécharge et exécute une charge utile distante. N’installez pas cette version; si elle l’a été, isolez le poste et vérifiez les identifiants et secrets accessibles.
Action recommandée : Éviter la version 1.0.0; en cas d’installation, isoler le poste, rechercher une compromission et renouveler les secrets potentiellement exposés.
Code malveillant dans le gem RubyGems web3-sign-helper
`web3-sign-helper` 1.0.0 est signalé comme un gem malveillant dont le script d’installation télécharge et exécute un script distant. N’installez pas cette version; après une installation, isolez le poste et vérifiez les secrets et identifiants qui y étaient accessibles.
Action recommandée : Éviter la version 1.0.0; en cas d’installation, isoler le poste, rechercher une compromission et renouveler les secrets potentiellement exposés.
Bun
Recherche du sujet effectuée
La recherche dédiée aux avis de sécurité Bun, aux annonces du projet et aux entrées CVE/NVD n’a identifié aucun avis de sécurité, correctif ou autre changement substantiel Bun daté de la période demandée. La page GitHub des avis de sécurité consultée n’affiche aucun avis publié; les annonces visibles et l’historique consulté ne montrent pas d’événement pertinent daté du 6 octobre 2026.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Deno
Recherche du sujet effectuée
Dans les sources Deno consultées, je n’ai trouvé aucun avis de sécurité, correctif ou autre changement substantiel daté du 2026-10-06. Les deux candidats concernent i18next-http-backend, et non une vulnérabilité du produit Deno; leur mention de Deno comme environnement possible ne suffit pas à les rattacher au sujet demandé.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Go
Recherche du sujet effectuée
Recherche web dédiée effectuée sur Go et les sources de sécurité consultées. Aucun événement admissible dans la période n’a pu être confirmé à partir des éléments vérifiés; cela ne constitue pas une affirmation d’absence de nouveautés.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Kotlin
Recherche du sujet effectuée
Niveau relevé : Élevée
Un avis JetBrains publié le 2026-10-06 concerne une échappée du bac à sable Kotlin DSL dans TeamCity, susceptible de permettre l’exécution de code sur le serveur. La fiche CVE-2026-100253 a aussi été examinée, mais sa publication précède la période ; la modification administrative mentionnée dans le candidat n’est pas retenue comme nouvel événement de sécurité daté dans la période.
CVE-2026-106218 — échappée du bac à sable Kotlin DSL dans TeamCity
Une échappée du bac à sable du Kotlin DSL dans TeamCity On-Premises pouvait permettre l’exécution de code à distance sur le serveur. Les versions antérieures à 2026.1.3 et 2025.11.7 sont concernées ; mettez à niveau vers une version corrigée.
Action recommandée : Mettre à niveau TeamCity vers 2026.1.3 ou 2025.11.7, ou vers une version ultérieure corrigée.
Electron
Recherche du sujet effectuée
Aucune vulnérabilité ni aucun avis de sécurité Electron vérifié comme nouveau ou substantiellement mis à jour dans la période demandée. La version Electron 44.6.0 repérée dans les résultats est publiée à 2026-10-06T22:10:57Z, soit 2026-10-07T00:10:57+02:00, après la borne de fin; elle est donc exclue.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
jQuery
Recherche du sujet effectuée
La recherche dédiée sur jQuery n’a pas identifié de vulnérabilité, correctif ou avis de sécurité propre à jQuery daté de la période demandée. Le candidat fourni concerne Ultimate Member pour WordPress : jQuery .html() est mentionné comme mécanisme de déclenchement, mais la vulnérabilité est attribuée à l’extension et sa publication est antérieure à la période.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Laravel
Recherche du sujet effectuée
Niveau relevé : Moyenne
Aucune nouveauté de sécurité Laravel vérifiée comme répondant aux critères de la période du 2026-10-06T00:00:00+02:00 au 2026-10-07T00:00:00+02:00. Les deux candidats concernent des vulnérabilités publiées avant cette période; les éléments consultés n’établissent pas qu’une modification substantielle les concernant ait été publiée pendant celle-ci.
Filament : réauthentification par mot de passe manquante pour certaines actions de MFA par application
Dans Filament, certaines actions de gestion de l’authentification multifacteur par application ne demandaient pas systématiquement le mot de passe actuel : une personne disposant déjà d’une session authentifiée pouvait configurer cette MFA ou obtenir des codes de récupération. La MFA par e-mail n’est pas concernée; mettez à niveau vers Filament 4.13.3 ou 5.8.3.
Action recommandée : Mettre à niveau Filament vers la version corrigée correspondant à la branche utilisée : 4.13.3 ou 5.8.3.
Svelte
Recherche du sujet effectuée
La recherche web dédiée a été réalisée. Les avis visibles dans l’inventaire de sécurité GitHub de Svelte consulté sont datés avant la période demandée; aucun événement répondant aux critères pour Svelte n’a été vérifié dans l’intervalle du 2026-10-06T00:00:00+02:00 au 2026-10-07T00:00:00+02:00. Aucun candidat n’était fourni.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Symfony
Recherche du sujet effectuée
Aucune vulnérabilité, aucun correctif ni avis de sécurité Symfony daté de la période demandée n’a été vérifié dans les sources consultées. Le candidat fourni concerne Kunstmaan CMS, et non une vulnérabilité attribuée à Symfony.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Flask
Recherche du sujet effectuée
Dans les sources consultées, l’avis Flask GHSA-68rp-wp8r-4726 / CVE-2026-27205 est daté du 2026-02-19, donc hors de la période demandée. Aucun événement Flask répondant aux critères de date n’a été identifié dans les résultats consultés pour le 2026-10-06.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Django
Recherche du sujet effectuée
Niveau relevé : Moyenne
Le projet Django a publié le 6 octobre 2026 quatre avis de sécurité pour les branches 6.1, 6.0 et 5.2 : deux problèmes de déni de service, une possibilité de requêtes réseau via certaines recherches spatiales et une suppression non autorisée via certains formsets. Les correctifs indiqués sont Django 6.1.2, 6.0.9 et 5.2.18, respectivement. Les autres candidats du lot concernent NetBox ou des projets tiers, et ne sont pas des vulnérabilités du projet Django. Une vulnérabilité Django, CVE-2026-87975, est publiée pendant la période : certaines configurations de formsets peuvent permettre la suppression d’objets hors du queryset limité. Les correctifs indiqués sont Django 5.2.18, 6.0.9 et 6.1.2.
Django : suppression possible d’objets hors du queryset d’un formset — CVE-2026-87975
Dans certaines configurations de formsets Django, un utilisateur authentifié autorisé à soumettre le formulaire peut faire supprimer des enregistrements situés hors du queryset limité, sans disposer de droits sur ces objets. Le défaut concerne les modèles dont la clé primaire peut être renseignée par le formulaire ; les modèles utilisant la clé primaire AutoField par défaut ne sont pas concernés.
Action recommandée : Mettre à jour vers Django 5.2.18, 6.0.9 ou 6.1.2 selon la branche utilisée.
Django : déni de service potentiel via le cache des variantes de langue
De nombreuses chaînes de langue distinctes et très longues pouvaient être conservées dans le cache de `get_supported_language_variant()`, consommant la mémoire du processus et permettant un déni de service potentiel. Mettre à jour vers une version corrigée ; les séries antérieures non évaluées par Django peuvent également être concernées.
Action recommandée : Mettre à jour vers Django 6.1.2, 6.0.9 ou 5.2.18, selon la branche utilisée.
Django : déni de service potentiel lors de l’analyse des en-têtes HTTP
`parse_header_parameters()` pouvait subir un déni de service potentiel en temps quadratique lors de l’analyse d’une valeur contenant de nombreux séparateurs dans un paramètre entre guillemets. Une requête non authentifiée peut atteindre ce traitement par des en-têtes comme `Accept` ou `Content-Type` ; mettre à jour vers une version corrigée.
Action recommandée : Mettre à jour vers Django 6.1.2, 6.0.9 ou 5.2.18, selon la branche utilisée.
Django : requêtes réseau possibles via certaines valeurs de recherche spatiale
Une correction incomplète d’une faille antérieure dans les recherches spatiales permettait, avec des valeurs `bytes` spécialement construites, de provoquer des requêtes réseau du processus Django via un document VRT référençant une source raster externe. Mettre à jour vers une version corrigée ; les séries antérieures non évaluées peuvent également être concernées.
Action recommandée : Mettre à jour vers Django 6.1.2, 6.0.9 ou 5.2.18, selon la branche utilisée.
FastAPI
Recherche du sujet effectuée
La recherche dédiée sur FastAPI n’a identifié aucun nouvel avis, correctif ou changement substantiel concernant FastAPI daté du 2026-10-06 dans les sources consultées. Le candidat fourni concerne Cognee, pas FastAPI; sa date de mise à jour NVD ne suffit pas à en faire un événement de sécurité nouveau concernant le sujet demandé.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Express
Recherche du sujet effectuée
La recherche dédiée n’a identifié aucun nouvel avis, correctif, cas d’exploitation ni changement substantiel concernant Express dans la période du 2026-10-06T00:00:00+02:00 au 2026-10-07T00:00:00+02:00. Les candidats fournis portent soit sur d’autres projets, soit sur des avis publiés avant la période dont la mise à jour indiquée ne suffit pas à établir un changement substantiel dans celle-ci. Les candidats décrivent des paquets npm malveillants distincts qui usurpent l’identité d’Express, et non une vulnérabilité ou un avis concernant le projet Express. Leur publication est antérieure à la période ; la seule date dans la période est une mise à jour d’enregistrement, sans changement substantiel établi.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
NestJS
Recherche du sujet effectuée
La recherche dédiée sur NestJS n’a pas identifié, dans les sources consultées, d’avis ou de changement de sécurité daté du 2026-10-06 (période demandée : du 2026-10-06T00:00:00+02:00 inclus au 2026-10-07T00:00:00+02:00 exclu). Les avis NestJS repérés dans ces résultats portent des dates antérieures et sont donc exclus de ce bulletin.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
MySQL
Recherche du sujet effectuée
Les sources consultées n’indiquent pas d’avis de sécurité MySQL publié le 6 octobre 2026. Les candidats examinés concernent des vulnérabilités d’applications ou des mises à jour de fiches déjà publiées, et non un nouvel avis ou correctif de sécurité propre à MySQL durant la période.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
PostgreSQL
Recherche du sujet effectuée
La recherche dédiée n’a vérifié aucun nouvel avis, correctif, événement d’exploitation ni changement substantiel concernant PostgreSQL pendant la période du 2026-10-06T00:00:00+02:00 au 2026-10-07T00:00:00+02:00. Les deux candidats ont été examinés et exclus pour les motifs indiqués ci-dessous.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
MongoDB
Recherche du sujet effectuée
Niveau relevé : Élevée
Quatre avis ou publications liés à des composants MongoDB ont une date d’événement dans la période figée : MongoDB Controllers for Kubernetes, l’adaptateur MongoDB de Payload, MongoDBChatMessageHistory de LangChain et la bibliothèque MongoDB PHP/GridFS. Deux autres candidats sont des mises à jour NVD de fiches publiées antérieurement; les éléments vérifiés ne démontrent pas de changement substantiel daté dans la période. La recherche web dédiée a consulté les résultats MongoDB, GitHub Advisories et la documentation de versions MongoDB; la liste n’est pas une garantie d’exhaustivité du Web.
Payload avec adaptateur MongoDB : contournement du contrôle d’accès aux champs
Dans l’adaptateur MongoDB de Payload, un utilisateur authentifié autorisé à mettre à jour un document peut modifier des champs que les règles d’accès en écriture au niveau des champs devraient lui interdire de changer. Les versions antérieures à 3.87.0 et, pour la branche canary, antérieures à 4.0.0-canary.20 sont concernées; les adaptateurs PostgreSQL et SQLite ne le sont pas.
Action recommandée : Mettre à niveau @payloadcms/db-mongodb vers 3.87.0 ou 4.0.0-canary.20, selon la branche utilisée.
LangChain : accès à l’historique MongoDB d’autres utilisateurs via l’identifiant de session
Dans LangChain, MongoDBChatMessageHistory ne vérifie pas à l’exécution que l’identifiant de session structuré fourni par une source non fiable est bien une chaîne; il peut alors être interprété comme une condition de requête MongoDB. Dans une collection partagée entre utilisateurs, un acteur pouvant appeler les opérations d’historique peut lire, modifier ou supprimer les conversations d’un autre utilisateur; le problème est corrigé en version 1.3.1.
Action recommandée : Mettre à niveau LangChain vers 1.3.1; s’assurer que les identifiants de session utilisés sont des chaînes validées et contrôlées par le serveur.
MongoDB PHP Library : injection dans les identifiants GridFS
Une injection d’opérateurs dans les identifiants de fichiers GridFS peut entraîner la divulgation de fichiers, la suppression de leurs fragments ou le renommage d’un fichier non visé. Mettre à jour vers une version corrigée; à défaut, valider les identifiants GridFS avant leur utilisation.
Action recommandée : Mettre à jour vers la version 1.21.5 ou 2.4.2 selon la branche utilisée; valider les identifiants GridFS en attendant le correctif.
MongoDB Controllers for Kubernetes : validation insuffisante de la configuration de sauvegarde
Dans MongoDB Controllers for Kubernetes, une validation insuffisante de la configuration des sauvegardes Ops Manager peut permettre à une personne autorisée à modifier une ressource personnalisée OpsManager de provoquer des changements administratifs involontaires dans Ops Manager. Le problème concerne les déploiements utilisant la réconciliation des sauvegardes Enterprise Ops Manager ; la version corrigée et les mesures d’atténuation ne sont pas précisées dans les éléments vérifiés.
Action recommandée : Vérifier si le déploiement utilise la réconciliation des sauvegardes Enterprise Ops Manager et consulter l’avis de l’éditeur pour les versions corrigées et les mesures applicables.
Redis
Recherche du sujet effectuée
La recherche dédiée n’a pas établi de nouvelle vulnérabilité, d’avis de sécurité ou de changement substantiel affectant le logiciel Redis pendant la période demandée. Les trois CVE candidates concernent des composants tiers (plugin Magento, intégration LangChain et application MISP) ; leurs descriptions ne démontrent pas une vulnérabilité du produit Redis lui-même.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Caddy
Recherche du sujet effectuée
La recherche dédiée sur Caddy n’a relevé, dans les sources consultées, aucun avis, correctif ou événement de vulnérabilité daté du 2026-10-06 dans la période demandée. Les avis Caddy trouvés étaient datés d’autres jours et ne sont donc pas retenus.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
SvelteKit
Recherche du sujet effectuée
La recherche web dédiée sur SvelteKit n’a pas fait ressortir d’avis, de correctif, d’exploitation ni de mise à jour substantielle datés de la période du 2026-10-06T00:00:00+02:00 au 2026-10-07T00:00:00+02:00. Les avis SvelteKit remontés par la recherche étaient antérieurs à cette période; ils ne sont donc pas retenus.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Babel
Recherche du sujet effectuée
Niveau relevé : Critique
Un avis concernant le paquet typosquatté `@babell/core` rapporte un script malveillant à l’installation. La mise à jour est datée du 6 octobre 2026, mais son contenu exact n’a pas pu être confirmé indépendamment.
Paquet npm malveillant `@babell/core` exécutant du code à l’installation
L’avis signale que le paquet npm `@babell/core`, qui imite Babel, exécute un script JavaScript distant pendant son installation. Le script non épinglé et non vérifié est exécuté avec les privilèges de l’utilisateur qui installe le paquet.
Action recommandée : Éviter d’installer `@babell/core`; vérifier les dépendances npm et retirer le paquet s’il est présent.
Elasticsearch
Vérification incomplète
Niveau relevé : Élevée
La recherche a repéré la page officielle des annonces de sécurité Elastic, qui liste plusieurs avis concernant Elasticsearch publiés le 2026-10-06. Les éléments consultés ne permettent toutefois pas de confirmer le rattachement des CVE candidates à ces avis, ni leurs versions affectées et correctifs; aucun item n’est donc retenu. Les candidats fournissent des fiches NVD publiées le 6 octobre 2026 pour six vulnérabilités Elasticsearch : CVE-2026-103009, CVE-2026-102404, CVE-2026-102407, CVE-2026-102408, CVE-2026-102409, CVE-2026-102411 et CVE-2026-103005. Les informations fournies ne précisent pas leurs versions affectées ni les versions corrigées. Quatre vulnérabilités Elasticsearch ont été documentées dans les fiches NVD datées du 6 octobre 2026 : deux dénis de service par récursion non contrôlée, une élévation de privilèges liée à un privilège délégué de gestion des rôles et un contournement d’autorisation dans les recherches inter-clusters. Les sources fournies ne précisent ni versions affectées ni versions corrigées.
CVE-2026-103009 : contournement d’autorisation dans les recherches inter-clusters
Dans le modèle Remote Cluster Security 2.0, une requête de recherche inter-clusters peut être autorisée à partir de l’identifiant d’un shard accessible tout en ciblant un autre shard non autorisé. Cela peut exposer le contenu de documents, les mappings et des métadonnées de l’index visé ; la modification de l’état des retention leases est également possible dans certains cas limités.
Action recommandée : Vérifier les recommandations Elasticsearch relatives à cette CVE et appliquer un correctif dès qu’une version corrigée est indiquée.
CVE-2026-103007 : élévation de privilèges par contrôle d’autorisation incorrect
Une vérification d’autorisation incorrecte dans un privilège délégué de gestion des rôles peut permettre à un utilisateur d’élargir ses accès au-delà des index prévus. Dans certaines conditions, l’escalade peut donner accès aux données de sécurité internes et mener à un contrôle administratif complet du cluster.
Action recommandée : Examiner les privilèges délégués de gestion des rôles et les recommandations Elasticsearch pour cette CVE ; appliquer un correctif dès qu’une version corrigée est indiquée.
CVE-2026-102404 — déni de service par épuisement mémoire
Un utilisateur authentifié disposant de faibles privilèges peut soumettre une requête spécialement conçue qui provoque une croissance incontrôlée de la mémoire dans le moteur de traitement des requêtes et arrête un nœud Elasticsearch. Le problème peut être déclenché de façon répétée, y compris par des requêtes intégrées à des ressources partagées, et rendre le cluster durablement indisponible ; la source fournie ne précise ni versions affectées ni correctif.
Action recommandée : Consulter l’avis du fournisseur pour déterminer les versions concernées et appliquer le correctif lorsqu’il est disponible ; ces détails ne figurent pas dans la source fournie.
CVE-2026-102407 — modification non autorisée d’un flux de données
Un utilisateur authentifié disposant de privilèges suffisants sur une ressource peut exploiter l’API Modify Data Streams pour modifier un flux de données auquel il n’est pas autorisé. Cela peut permettre d’y injecter des données ou perturber les recherches, sans donner accès à son contenu ; les versions et correctifs ne sont pas précisés dans la source fournie.
Action recommandée : Consulter l’avis du fournisseur pour les versions concernées et les correctifs ; aucune information de version ou de correctif n’est disponible dans la source fournie.
CVE-2026-102408 — déni de service par expression régulière dans ES|QL CHUNK
Un utilisateur authentifié ayant accès en lecture à un index textuel peut fournir une expression régulière spécialement conçue à la fonction ES|QL CHUNK et provoquer un retour arrière catastrophique. La consommation excessive de CPU sur les threads de traitement dégrade le débit des requêtes pour les autres utilisateurs du nœud, sans faire planter le cluster ; versions et correctifs ne sont pas précisés dans la source fournie.
Action recommandée : Consulter l’avis du fournisseur pour les versions concernées et les correctifs ; ces détails ne sont pas précisés dans la source fournie.
CVE-2026-102409 — récursion incontrôlée pouvant arrêter un nœud
Un utilisateur authentifié disposant de faibles privilèges peut provoquer une récursion incontrôlée et arrêter un nœud Elasticsearch, entraînant un déni de service. La source fournie ne donne pas de détails supplémentaires sur les versions affectées ni sur le correctif.
Action recommandée : Consulter l’avis du fournisseur pour les versions concernées et les correctifs ; la source fournie ne les précise pas.
CVE-2026-102411 — épuisement mémoire lors de la récupération de modèles
Un utilisateur disposant du privilège manage_index_templates peut enregistrer plusieurs ressources de modèle dont les métadonnées respectent chacune la limite individuelle, mais dont la récupération conjointe épuise la mémoire du tas. Le nœud concerné peut alors échouer avec une erreur de mémoire insuffisante ; les versions affectées et le correctif ne sont pas indiqués dans la source fournie.
Action recommandée : Consulter l’avis du fournisseur pour les versions concernées et appliquer le correctif ; aucune version corrigée n’est spécifiée dans la source fournie.
CVE-2026-103005 — épuisement mémoire via les ressources de connecteur
Un utilisateur authentifié disposant de privilèges de gestion des connecteurs peut provoquer une allocation mémoire incontrôlée en créant puis en consultant des ressources de connecteur dont le champ description est excessivement volumineux. L’épuisement du tas peut faire planter le nœud concerné ; la source fournie ne précise ni versions affectées ni correctif.
Action recommandée : Consulter l’avis du fournisseur pour les versions concernées et les correctifs ; la source fournie ne donne pas ces précisions.
CVE-2026-103006 : déni de service par récursion non contrôlée dans les agrégations Elasticsearch
Une récursion non contrôlée dans le traitement des agrégations de recherche peut épuiser les ressources d’un nœud et provoquer son arrêt. Un utilisateur authentifié disposant d’un accès en lecture à un index peut déclencher le problème avec une requête contenant des agrégations profondément imbriquées.
Action recommandée : Vérifier les recommandations Elasticsearch relatives à cette CVE et appliquer un correctif dès qu’une version corrigée est indiquée.
CVE-2026-103008 : déni de service par géométrie profondément imbriquée
La construction et la sérialisation de géométries issues de champs runtime scriptés ne bornent pas la profondeur de récursion. Un utilisateur authentifié ayant un accès en lecture à un index peut soumettre une requête produisant une structure profondément imbriquée et provoquer l’arrêt du nœud.
Action recommandée : Vérifier les recommandations Elasticsearch relatives à cette CVE et appliquer un correctif dès qu’une version corrigée est indiquée.
RabbitMQ
Recherche du sujet effectuée
Niveau relevé : Moyenne
Trois nouvelles vulnérabilités du client Java RabbitMQ ont été publiées par le NVD pendant la période : deux affectent le traitement de messages et peuvent perturber les consommateurs ou provoquer un déni de service; la troisième peut divulguer des identifiants dans des exceptions. Les correctifs indiqués sont respectivement 5.37.0, 5.36.0 et 5.35.0. Aucun élément consulté ne confirme une exploitation active.
Client Java RabbitMQ : déni de service lors de l’analyse JSON-RPC
Le client Java RabbitMQ, avant la version 5.37.0, peut rester bloqué en analysant certains messages JSON-RPC tronqués. Une chaîne sans fin peut épuiser le tas ou un commentaire sans retour à la ligne monopoliser un thread ; la version 5.37.0 corrige le problème.
Action recommandée : Mettre à niveau le client Java RabbitMQ vers la version 5.37.0 ou ultérieure.
Client Java RabbitMQ : échec répété de consommateurs sur une propriété malformée
Le client Java RabbitMQ, avant la version 5.36.0, peut mal décoder certaines séquences UTF-8 dans une propriété AMQP renvoyée, puis lever une exception non contrôlée avant l’accusé de réception. Le courtier peut alors remettre le message en file et répéter l’échec, jusqu’à perturber les consommateurs de remplacement ; la version 5.36.0 corrige le défaut.
Action recommandée : Mettre à niveau le client Java RabbitMQ vers la version 5.36.0 ou ultérieure.
Client Java RabbitMQ : divulgation possible d’identifiants dans les exceptions
Avant la version 5.35.0, le client Java RabbitMQ peut inclure l’URI AMQP brute dans une exception lorsque son analyse échoue. Si cette URI contient des identifiants en clair, ceux-ci peuvent être divulgués dans les journaux de démarrage, les outils de supervision ou les traces de build ; la version 5.35.0 corrige le défaut.
Action recommandée : Mettre à niveau le client Java RabbitMQ vers la version 5.35.0 ou ultérieure et protéger les journaux contenant potentiellement des URI de connexion.
Memcached
Recherche du sujet effectuée
La recherche dédiée n’a pas établi de nouvel avis ou d’événement de sécurité concernant le logiciel Memcached pendant la période demandée. Les deux candidats portent sur une vulnérabilité du plugin TrueLayer Magento 2, et non de Memcached ; la mention de Memcached comme backend possible ne la rend pas pertinente pour ce sujet.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
GraphQL
Recherche du sujet effectuée
Niveau relevé : Critique
Quatre vulnérabilités liées à GraphQL ont des publications datées dans la période locale du 2026-10-06 : deux avis GraphQL Tools, une divulgation de secrets dans Twenty et un défaut d’autorisation dans GitHub Enterprise Server. La conversion des heures UTC fournies vers le fuseau +02:00 place ces événements dans la fenêtre demandée.
Twenty : divulgation de mots de passe de comptes connectés via GraphQL
Une requête GraphQL `/metadata` de Twenty exposait les paramètres de connexion, y compris des mots de passe IMAP, SMTP ou CalDAV en clair, pour les comptes connectés de l’espace de travail. Les versions affectées sont indiquées comme allant de 1.20.10 jusqu’à 2.7.0 ; mettre à jour vers 2.7.0, en vérifiant la version corrigée dans l’avis éditeur avant déploiement.
Action recommandée : Mettre à jour Twenty vers 2.7.0 ou une version ultérieure corrigée et examiner les identifiants de services externes potentiellement exposés.
GraphQL Tools : déni de service par pollution de prototype lors de la fusion des résultats
Dans GraphQL Tools, `mergeDeep` pouvait suivre des propriétés héritées et fusionner des clés spéciales, ce qui permettait à une requête GraphQL non authentifiée de provoquer une altération de `Function.prototype.call` et d’interrompre les requêtes ultérieures du processus. Les versions concernées sont `@graphql-tools/utils` jusqu’à 12.0.0 inclus ; mettre à jour vers 12.0.1 ou ultérieur.
Action recommandée : Mettre à jour `@graphql-tools/utils` vers 12.0.1 ou ultérieur.
GraphQL Tools : validation des certificats TLS désactivée dans l’exécuteur WebSocket historique
Dans l’exécuteur WebSocket historique de GraphQL Tools, la validation des certificats TLS était désactivée pour les connexions `wss://`, exposant les applications clientes à une interception réseau et à la falsification des données d’abonnement. Mettre à jour `@graphql-tools/executor-legacy-ws` vers 1.1.35 ou ultérieur ; l’avis indique aussi le correctif `@graphql-tools/url-loader` 9.1.9 ou ultérieur pour les utilisateurs de ce chargeur.
Action recommandée : Mettre à jour `@graphql-tools/executor-legacy-ws` vers 1.1.35 ou ultérieur et, si applicable, `@graphql-tools/url-loader` vers 9.1.9 ou ultérieur.
GitHub Enterprise Server : contrôle d’autorisation insuffisant sur la branche par défaut via GraphQL
Dans GitHub Enterprise Server, un collaborateur disposant d’un accès en écriture pouvait, via l’API GraphQL, supprimer la branche par défaut et faire sélectionner une branche contrôlée par l’attaquant. Dans les dépôts exigeant une revue de pull request sans interdire la suppression de branche, cela pouvait contourner cette protection ; appliquer la version corrigée correspondant à la série utilisée.
Action recommandée : Installer le correctif correspondant à la série GitHub Enterprise Server : 3.18.16, 3.19.13, 3.20.9, 3.21.7 ou 3.22.2.
WooCommerce
Recherche du sujet effectuée
Niveau relevé : Critique
La recherche a relevé des fiches de vulnérabilité datées du 6 octobre 2026 concernant plusieurs extensions WordPress intégrées à WooCommerce. Pour la plupart, les informations de version et d’impact proviennent des fiches candidates NVD; les correctifs et avis éditeur n’ont pas été confirmés. La fiche CVE-2026-32576 présente une divergence de borne affectée entre les sources consultées. Quatre fiches NVD publiées le 2026-10-06 concernent des extensions WooCommerce : Autoship Cloud, WooCommerce Multivendor Marketplace – REST API, WooCommerce Simple Auctions et PayPlug for WooCommerce. Les éléments fournis ne précisent pas les versions corrigées ni une exploitation active. Les candidats fournis indiquent des publications antérieures au 6 octobre et des modifications NVD pendant la période, mais ne documentent pas de changement substantiel survenu ce jour-là. Les seules dates de mise à jour NVD ne suffisent pas à établir une nouvelle vulnérabilité, un correctif, une exploitation ou un changement substantiel. Dans le lot fourni, les dix candidats sont des entrées de mises à jour NVD. Les données transmises ne documentent pas de changement substantiel daté dans la période; aucun item n’est retenu sur la seule base d’une modification de fiche NVD. Les sources fournies indiquent quatre publications NVD datées du 2026-10-06 concernant des extensions WooCommerce : un défaut d’autorisation, un contrôle d’accès brisé, une XSS et une modification de paramètres sans authentification. Les informations disponibles ne précisent pas les versions corrigées ni l’exploitation active.
WooCommerce Appointments : injection SQL non authentifiée
WooCommerce Appointments est affecté par une injection SQL non authentifiée. La fiche candidate vise les versions jusqu’à 5.3.2 ; aucun correctif n’a pu être confirmé dans les sources consultées.
Action recommandée : Vérifier immédiatement les avis de l’éditeur et appliquer le correctif dès disponibilité; envisager de désactiver le module jusque-là.
WooCommerce Designer Pro : exécution de code à distance
WooCommerce Designer Pro présente une vulnérabilité d’exécution de code à distance accessible à un compte Subscriber, selon la fiche candidate. Les versions jusqu’à 1.9.33 sont indiquées comme affectées; correctif non confirmé.
Action recommandée : Appliquer toute mise à jour de sécurité confirmée par l’éditeur; envisager de désactiver le module en attendant.
Morning for WooCommerce : contrôle d’accès défaillant
Morning for WooCommerce présente un contrôle d’accès défaillant accessible sans authentification. La fiche CVE consultée vise les versions jusqu’à 2.4.1 ; aucun numéro de version corrigée n’a été confirmé.
Action recommandée : Mettre à jour le module vers une version corrigée dès qu’elle est publiée par l’éditeur; vérifier les accès exposés.
ECPay Ecommerce for WooCommerce : contrôle d’accès défaillant
ECPay Ecommerce for WooCommerce présente un contrôle d’accès défaillant exploitable par un compte Subscriber, d’après la fiche candidate. Les versions jusqu’à 1.1.2606090 sont signalées comme affectées; correctif non confirmé.
Action recommandée : Vérifier les mises à jour du module et appliquer une version corrigée dès que l’éditeur la confirme.
WooCommerce Lottery : injection SQL non authentifiée
WooCommerce Lottery est affecté par une injection SQL non authentifiée selon la fiche candidate. Les versions jusqu’à 2.2.9 sont indiquées comme vulnérables; correctif non confirmé.
Action recommandée : Mettre à jour le module dès qu’un correctif éditeur est disponible; envisager de le désactiver dans l’intervalle.
StoreGrowth for WooCommerce : XSS non authentifiée
StoreGrowth: Smart Sales Booster for WooCommerce présente une vulnérabilité XSS non authentifiée selon la fiche candidate. Les versions jusqu’à 2.0.6 sont indiquées comme affectées; correctif non confirmé.
Action recommandée : Appliquer une mise à jour corrigée dès sa publication par l’éditeur; éviter de laisser le module exposé si aucune mitigation n’est disponible.
PayPlug for WooCommerce : contrôle d’accès défaillant
PayPlug for WooCommerce (Official) présente un contrôle d’accès défaillant sans authentification selon la fiche candidate. Les versions jusqu’à 3.1.0 sont indiquées comme affectées; correctif non confirmé.
Action recommandée : Vérifier l’avis de l’éditeur PayPlug et appliquer toute version corrigée disponible.
Midtrans-WooCommerce : XSS non authentifiée
Midtrans-WooCommerce présente une vulnérabilité XSS non authentifiée selon la fiche candidate. Les versions jusqu’à 2.32.3 sont indiquées comme affectées; correctif non confirmé.
Action recommandée : Appliquer une version corrigée dès que l’éditeur la publie; limiter l’exposition du module si aucun correctif n’est disponible.
CVE-2026-39794 : contrôle d’accès brisé dans l’API REST Multivendor Marketplace
Une vulnérabilité de contrôle d’accès brisé, exploitable sans authentification, est signalée dans WooCommerce Multivendor Marketplace – REST API. Les versions jusqu’à 1.6.3 incluse sont indiquées comme concernées ; aucun correctif ni contournement n’est fourni.
Action recommandée : Vérifier la version déployée et appliquer un correctif dès qu’il est disponible.
CVE-2026-42635 : XSS sans authentification dans WooCommerce Simple Auctions
Une faille XSS exploitable sans authentification est signalée dans WooCommerce Simple Auctions. La fiche fournie indique que les versions jusqu’à 3.0.10 incluse sont concernées ; elle ne précise ni correctif ni mesure de contournement.
Action recommandée : Vérifier la version déployée et appliquer un correctif dès qu’il est disponible.
Faktur Pro for WooCommerce : contournement d’autorisation
Une référence client contrôlable permettrait un contournement d’autorisation dans Faktur Pro for WooCommerce. La fiche NVD indique comme affectées les versions jusqu’à 3.2.2 ; aucun correctif n’est confirmé par les éléments consultés.
Action recommandée : Vérifier les mises à jour de Faktur Pro for WooCommerce auprès de l’éditeur et appliquer une version corrigée dès confirmation.
Modification non autorisée des données de livraison dans Fast Courier
Le plugin Fast Courier jusqu’à la version 5.2.3 incluse expose une route REST non protégée permettant d’écrire des données de livraison. Un attaquant non authentifié peut modifier le statut du transporteur et les informations de suivi visibles par les clients pour une commande WooCommerce.
Action recommandée : Mettre à jour Fast Courier vers une version corrigée dès sa disponibilité; à défaut, désactiver le plugin ou restreindre l’accès à la route concernée.
CVE-2026-39762 : contrôle d’autorisation manquant dans Autoship Cloud
Un contrôle d’autorisation manquant dans Autoship Cloud for WooCommerce Subscription Products permettrait un accès non autorisé. La fiche fournie indique que les versions jusqu’à 2.17.1 sont concernées ; aucun correctif ni mesure de contournement n’est précisé.
Action recommandée : Vérifier l’utilisation et la version du module, puis appliquer un correctif dès qu’il est disponible.
CVE-2026-42637 : modification de paramètres sans authentification dans PayPlug
Une modification non autorisée de paramètres, sans authentification, est signalée dans PayPlug for WooCommerce (Official). Les versions jusqu’à 3.1.0 incluse sont indiquées comme concernées ; aucun correctif ni contournement n’est précisé.
Action recommandée : Vérifier la version déployée et appliquer un correctif dès qu’il est disponible.
Simple:Press
Recherche du sujet effectuée
La recherche dédiée sur Simple:Press n’a fait ressortir aucun avis de sécurité, correctif ou événement d’exploitation dont la date publiée soit comprise dans la période demandée. Les résultats consultés concernant les vulnérabilités répertoriées et les versions du plugin portent sur des dates antérieures; ils ne sont donc pas retenus comme nouveautés de cette période.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Docker
Recherche du sujet effectuée
Niveau relevé : Moyenne
La recherche dédiée a identifié un avis Docker Buildx concernant CVE-2026-103433, publié pendant la période définie; le correctif indiqué est la version 0.37.2. Aucun autre candidat fourni ne décrit une vulnérabilité de Docker lui-même dans le périmètre demandé.
Docker Buildx Bake : vérification insuffisante des autorisations de lecture de fichiers
Docker Buildx Bake ne demande pas toujours l’autorisation attendue de lecture de fichiers pour certaines entrées du système de fichiers. Une définition Bake non fiable peut ainsi exposer un fichier lisible ou accéder à une disposition OCI locale située hors du projet.
Action recommandée : Mettre à jour Docker Buildx vers la version 0.37.2 ou ultérieure et ne lancer que des définitions Bake fiables.
Kubernetes
Recherche du sujet effectuée
Niveau relevé : Élevée
Trois publications de vulnérabilités liées à Kubernetes ont été retenues dans la période : MongoDB Controllers for Kubernetes, External Secrets Operator et le backend Kubernetes de Backstage. Les autres candidats ont été écartés parce qu’ils sont hors sujet, antérieurs à la période ou correspondent seulement à une actualisation NVD non établie comme événement de sécurité substantiel. Une vulnérabilité publiée pendant la période concerne le backend Kubernetes du plugin Backstage : certaines configurations de découverte depuis le catalogue peuvent exposer des ressources accessibles à l’identité locale du cluster. La version corrective indiquée est 0.21.10.
External Secrets Operator : le contrôle d’étiquette du générateur webhook peut être contourné
Dans External Secrets Operator, un ordre d’initialisation incorrect du générateur `webhook` désactivait le contrôle de l’étiquette `external-secrets.io/type=webhook`, permettant à une opération de réussir alors qu’elle aurait dû être rejetée. Les versions concernées commencent à 0.10.0 et sont antérieures à 1.3.2 ; mettre à niveau vers 1.3.2 corrige le problème.
Action recommandée : Mettre à niveau External Secrets Operator vers la version 1.3.2 ou ultérieure.
MongoDB Controllers for Kubernetes : validation insuffisante de la configuration de sauvegarde
Dans MongoDB Controllers for Kubernetes, une validation insuffisante de la configuration des sauvegardes Ops Manager peut permettre à une personne autorisée à modifier une ressource personnalisée OpsManager de provoquer des changements administratifs involontaires dans Ops Manager. Le problème concerne les déploiements utilisant la réconciliation des sauvegardes Enterprise Ops Manager ; la version corrigée et les mesures d’atténuation ne sont pas précisées dans les éléments vérifiés.
Action recommandée : Vérifier si le déploiement utilise la réconciliation des sauvegardes Enterprise Ops Manager et consulter l’avis de l’éditeur pour les versions corrigées et les mesures applicables.
Backstage Kubernetes backend : risque d’utilisation de l’identité locale du cluster
Dans le backend Kubernetes de Backstage, le mode d’authentification non pris en charge pour la découverte de clusters via le catalogue peut conduire le backend à utiliser son identité locale dans le cluster. Le risque concerne les configurations de découverte de clusters où des contributeurs peuvent créer ou modifier des entités `kubernetes-cluster` et où les permissions de l’API et les droits RBAC du pod permettent l’accès ; la version 0.21.10 corrige le problème.
Action recommandée : Mettre à niveau @backstage/plugin-kubernetes-backend vers la version 0.21.10 ou ultérieure et vérifier les droits RBAC ainsi que les permissions de modification des entités du catalogue.
Linux (noyau)
Recherche du sujet effectuée
Niveau relevé : Gravité à préciser
La recherche dédiée a relevé dix nouvelles fiches CVE Linux publiées par le NVD le 6 octobre 2026 pendant la période demandée. Les problèmes décrits concernent notamment les pilotes DRM/TTM et le client SMB/CIFS; les informations consultées ne donnent pas de score CVSS ni de preuve d’exploitation active. Onze fiches NVD Linux ont été publiées dans la période demandée : elles concernent CIFS, AMD KFD/AMDGPU, DRM MSM et GUD, ainsi que les sous-systèmes Wi-Fi mac80211 et mwifiex. Les descriptions fournies identifient les correctifs, mais ne précisent pas les versions affectées ou corrigées ni les scores de gravité ; aucune exploitation active n’est établie par ces éléments. Les candidats fournis signalent dix fiches NVD Linux publiées le 2026-10-06, couvrant des défauts de validation de longueur, de gestion mémoire et de synchronisation dans plusieurs pilotes Wi-Fi et libipw. Les descriptions des correctifs et impacts ci-dessus sont celles rapportées dans les données des fiches fournies. Les 11 candidats correspondent à des fiches CVE Linux publiées par le NVD le 2026-10-06 dans la période demandée. Les descriptions fournies couvrent des défauts de gestion mémoire, de synchronisation, de limites de tableau et de traitement des données ; elles ne précisent ni versions affectées ou corrigées ni exploitation confirmée. Les éléments fournis établissent la publication, le 2026-10-06, de treize fiches NVD relatives au noyau Linux : une divulgation potentielle de mémoire via evdev, un dépassement de tampon potentiel dans cyttsp5, des erreurs de comptabilisation ou de gestion de ressources dans les pilotes MMC, plusieurs risques d’accès après libération, et un contournement de contrôles SELinux avec des fichiers empilés. Les éléments ne précisent pas les versions affectées ou cor…
Linux SMB : utilisation après libération dans le travail de reconnexion
Un correctif du client SMB du noyau Linux annule le travail différé de reconnexion avant de libérer les données de session du serveur. Sans cette annulation, une tâche encore en attente pouvait accéder à l’objet après sa libération.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible; aucune version corrigée précise n’est fournie.
Linux : sous-dépassement dans le calcul de la taille du ring EOP AMD KFD
Une erreur de calcul pouvait provoquer un sous-dépassement lors de la détermination de la taille du ring EOP dans le pilote AMD KFD. Le correctif reformule le calcul du logarithme pour éviter ce risque; les versions concernées et la version corrigée ne sont pas précisées dans les éléments fournis.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu'elle est disponible auprès de la distribution ou de l'éditeur.
Linux : sous-dépassement dans le calcul de la taille du ring EOP AMD KFD
Une erreur de calcul pouvait provoquer un sous-dépassement lors de la détermination de la taille du ring EOP dans le pilote AMD KFD. Le correctif remplace la formule par un calcul équivalent évitant le sous-dépassement théorique; les versions concernées et corrigées ne sont pas précisées.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu'elle est disponible auprès de la distribution ou de l'éditeur.
Linux : accès à un nœud KFD non initialisé lors d'un reset AMDGPU
Lorsqu'une initialisation KFD échouait après la détection du périphérique, un reset ultérieur pouvait accéder à un nœud qui n'avait pas été alloué. Le correctif vérifie l'état d'initialisation avant de parcourir le tableau des nœuds; les versions concernées et corrigées ne sont pas précisées.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu'elle est disponible auprès de la distribution ou de l'éditeur.
Linux : mapping des registres AMDGPU non libéré au retrait du périphérique
Lors du retrait du périphérique AMDGPU, la désactivation DRM pouvait empêcher l'appel à iounmap() et laisser le mapping des registres en mémoire. Le correctif effectue le dé-mappage de façon inconditionnelle lorsque le mapping existe; les versions concernées et corrigées ne sont pas précisées.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu'elle est disponible auprès de la distribution ou de l'éditeur.
Linux : lecture après libération dans les fences GPU du pilote MSM
Des fences GPU exportées pouvaient conserver un pointeur vers un ordonnanceur embarqué dans un objet ring ou VM déjà libéré, permettant une lecture après libération. Le correctif retarde la libération des objets avec kfree_rcu(); les versions concernées et corrigées ne sont pas précisées.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu'elle est disponible auprès de la distribution ou de l'éditeur.
Linux : écriture hors limites dans la vérification des plans GUD
Une boucle de construction des propriétés d'un plan GUD pouvait écrire au-delà du tableau alloué, notamment avec un périphérique USB annonçant le nombre maximal de propriétés. Le correctif supprime un décalage d'index redondant; les versions concernées et corrigées ne sont pas précisées.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu'elle est disponible auprès de la distribution ou de l'éditeur.
Linux : déréférencement nul lors de l'activation d'une interface monitor
Une interface monitor mac80211 pouvait être activée sans file TXQ, puis transmise à un pilote qui déréférençait cette file inexistante. Le correctif refuse l'activation lorsque la file est absente; les versions concernées et corrigées ne sont pas précisées.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu'elle est disponible auprès de la distribution ou de l'éditeur.
Linux : lecture hors limites avec des éléments PREQ vides
Le traitement d'un élément PREQ vide pouvait lire un octet au-delà de la charge utile déclarée avant d'avoir vérifié que les champs fixes étaient présents. Le correctif déplace le calcul des champs de fin après les contrôles de taille; les versions concernées et corrigées ne sont pas précisées.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu'elle est disponible auprès de la distribution ou de l'éditeur.
Linux : dépassement de tampon dans l'authentification mwifiex
Une troncature de la longueur d'une trame d'authentification mwifiex pouvait conduire à copier des données utilisateur au-delà de la zone allouée dans le skb. Le correctif calcule la longueur en size_t et rejette les valeurs non représentables par le champ u16 du firmware; les versions concernées et corrigées ne sont pas précisées.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu'elle est disponible auprès de la distribution ou de l'éditeur.
CVE-2026-98165 : AMDGPU restreint la lecture de secours BAR0 aux VF SR-IOV
Un correctif du noyau Linux limite la lecture de secours de BAR0 d’AMDGPU aux fonctions SR-IOV VF, qui en ont besoin lorsque l’aperture VRAM n’est pas disponible pendant l’initialisation précoce. La source fournie ne précise ni versions affectées ni version corrigée ; appliquer une mise à jour du noyau intégrant le correctif.
Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif.
Linux DRM/TTM : curseur pendant après l’éviction de ressources
Un correctif du noyau Linux corrige le suivi des ressources DRM/TTM lors de leur éviction vers le swap. Sans leur retrait correct de la plage bulk_move, des opérations ultérieures pouvaient utiliser un curseur pendant après libération et provoquer un plantage ou une corruption mémoire.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible; aucune version corrigée précise n’est fournie.
Linux SMB : validation incorrecte des sous-PDU chiffrées composées
Un correctif du client SMB du noyau Linux rétablit la validation des longueurs de chaque sous-PDU dans les trames chiffrées composées. Des sous-PDU tronquées pouvaient contourner les contrôles et entraîner des lectures hors limites.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible; aucune version corrigée précise n’est fournie.
Linux SMB : contrôle insuffisant des limites du tampon de reparse
Un correctif du client SMB du noyau Linux vérifie qu’un tampon de réponse contient l’en-tête complet avant de lire les champs d’un reparse_data_buffer. Une réponse serveur dont le décalage laisse moins de huit octets pouvait provoquer des lectures hors limites.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible; aucune version corrigée précise n’est fournie.
Linux SMB : lecture hors limites lors de l’énumération des instantanés
Un correctif du client SMB du noyau Linux rejette les réponses trop courtes lors de l’énumération des instantanés. Auparavant, une longueur calculée supérieure à celle du tampon pouvait entraîner la copie vers l’espace utilisateur de données adjacentes en mémoire noyau.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible; aucune version corrigée précise n’est fournie.
Linux SMB : lectures hors limites dans les attributs étendus
Un correctif du client SMB du noyau Linux vérifie qu’il reste assez de données pour lire chaque structure d’attribut étendu et valide le déplacement vers l’entrée suivante. Une liste malformée fournie par le serveur pouvait autrement provoquer des lectures hors limites.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible; aucune version corrigée précise n’est fournie.
Linux SMB : défauts de pointeurs et de limites dans les PDU composées
Un correctif du client SMB du noyau Linux corrige la gestion des pointeurs et des limites dans les trames chiffrées composées. Les défauts pouvaient conduire à une utilisation après libération ou à des accès hors limites lors du traitement de NextCommand.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible; aucune version corrigée précise n’est fournie.
Linux SMB : fuite de connexion RDMA sur chemin d’erreur
Un correctif du client SMB du noyau Linux détruit la connexion RDMA établie si la création ultérieure de la session TCP échoue. Sans ce nettoyage, le chemin d’erreur pouvait laisser une connexion smbd allouée.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible; aucune version corrigée précise n’est fournie.
Linux SMB : utilisation après libération d’une interface
Un correctif du client SMB du noyau Linux évite de conserver un pointeur d’interface non référencé pendant une section sans verrou. Une actualisation concurrente des interfaces pouvait libérer l’objet et provoquer son utilisation après libération.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible; aucune version corrigée précise n’est fournie.
Linux SMB : initialisation et concurrence de la liste rlist
Un correctif du client SMB du noyau Linux initialise correctement la liste rlist et empêche l’ajout concurrent du même nœud. Sans ces protections, la liste pouvait être corrompue ou une opération de liste pouvait déréférencer un pointeur nul.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible; aucune version corrigée précise n’est fournie.
Linux : validation insuffisante des réponses de scan mwifiex
Le traitement des réponses de scan mwifiex pouvait soustraire des longueurs de champs fixes ou de données BSS sans vérifier qu'elles tenaient dans la réponse. Cela pouvait faire parcourir au parseur TLV des données au-delà de la réponse; le correctif valide les extensions avant de calculer la taille TLV, sans versions concernées ou corrigées précisées.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu'elle est disponible auprès de la distribution ou de l'éditeur.
Linux mwifiex : lecture hors limites lors de l’analyse d’éléments RSN/WPA
Un décompte fourni par une trame RSN/WPA pouvait faire lire le pilote mwifiex au-delà de la longueur de l’élément, lors de l’analyse de résultats de scan. Le correctif borne le parcours des OUI à la longueur disponible de l’élément et rejette les longueurs négatives.
Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; aucune version corrigée précise n’est indiquée dans la source fournie.
Linux p54 : lecture d’un enregistrement tronqué dans PDR_INTERFACE_LIST
Dans le pilote p54, une entrée EEPROM PDR_INTERFACE_LIST tronquée pouvait conduire à lire un enregistrement exp_if au-delà des limites de l’entrée. Le correctif ne traite un enregistrement que si sa taille complète tient dans l’entrée.
Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; aucune version corrigée précise n’est indiquée dans la source fournie.
Linux p54 : validation insuffisante des longueurs de courbes d’étalonnage
Les convertisseurs de courbes d’étalonnage du pilote p54 utilisaient des nombres de canaux et de points provenant des données EEPROM sans vérifier qu’ils tenaient dans l’entrée. Le correctif rejette les données dont les longueurs annoncées ne correspondent pas à la taille disponible.
Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; aucune version corrigée précise n’est indiquée dans la source fournie.
Linux wilc1000 : écriture hors limites dans le tampon de réception
Le pilote wilc1000 pouvait copier dans son tampon de réception une quantité de données signalée par le périphérique et supérieure à la capacité du tampon. Le correctif abandonne les transferts trop volumineux, acquitte l’interruption et réarme la réception.
Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; aucune version corrigée précise n’est indiquée dans la source fournie.
Linux wilc1000 : lecture hors limites de trames d’action publique P2P
Dans wilc1000, des trames d’action publique P2P de 25 à 31 octets pouvaient passer une vérification de longueur insuffisante, puis provoquer des lectures hors limites lors de l’analyse de l’en-tête et des éléments. Le correctif rejette les trames plus courtes que l’en-tête P2P requis dans les chemins de réception et d’émission de gestion.
Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; aucune version corrigée précise n’est indiquée dans la source fournie.
Linux wlcore : référence runtime PM non libérée après un échec
Lorsqu’une commande de configuration réglementaire échouait, wlcore_regdomain_config() conservait une référence runtime PM acquise auparavant. Le correctif libère cette référence après traitement du résultat, y compris sur le chemin d’échec.
Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; aucune version corrigée précise n’est indiquée dans la source fournie.
Linux wcn36xx : utilisation après libération lors du démontage du temporisateur TX
Lors du démontage du pilote wcn36xx, le temporisateur d’accusé de réception TX pouvait encore exécuter son rappel après la libération des ressources utilisées par celui-ci. Le correctif emploie timer_shutdown_sync() afin d’attendre la fin du rappel et d’empêcher le réarmement du temporisateur.
Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; aucune version corrigée précise n’est indiquée dans la source fournie.
Linux libipw : lecture hors limites lors de la vérification du MIC TKIP
Le vérificateur MIC TKIP de libipw supposait que chaque paquet contenait un MIC complet de huit octets; une trame trop courte pouvait faire déborder le calcul de longueur et provoquer une lecture hors limites. Le correctif vérifie la présence du MIC avant sa validation et utilise la constante de longueur existante.
Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; aucune version corrigée précise n’est indiquée dans la source fournie.
Linux libertas_tf : utilisation après libération des tampons de commande
lbtf_free_adapter() libérait les tampons de commande avant d’attendre la fin d’un rappel de temporisateur déjà actif, qui pouvait encore les utiliser. Le correctif attend la fin du rappel avec timer_delete_sync() avant de libérer les tampons.
Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; aucune version corrigée précise n’est indiquée dans la source fournie.
Linux iwlegacy : double désallocation possible des stations de diffusion
Sur un chemin d’erreur de démarrage du pilote iwlegacy, la désallocation des stations de diffusion laissait un indicateur actif, permettant une seconde désallocation lors de l’arrêt. Le correctif efface entièrement le champ « used » dans ce chemin.
Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; aucune version corrigée précise n’est indiquée dans la source fournie.
Linux : correction d’une utilisation après libération dans brcmsmac
Une course entre l’expiration du timer et sa libération pouvait provoquer une utilisation après libération dans le pilote Wi-Fi brcmsmac. Le correctif attend la fin des travaux en cours avant de libérer la structure du timer.
Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.
Linux : correction d’un accès à des données libérées dans w83791d
Le pilote w83791d pouvait laisser des fichiers sysfs fan/PWM accessibles après son détachement, alors que les données du pilote étaient libérées. Le correctif retire également le groupe sysfs optionnel dans le chemin normal de suppression.
Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.
Linux : arrêt du timer avant libération des données dans pwm-fan
À la désactivation du pilote pwm-fan, le timer pouvait encore accéder aux tableaux de données des tachymètres après leur libération. Le correctif ordonne l’arrêt synchrone du timer avant la libération de ses données de support.
Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.
Linux : correction d’un risque d’écriture hors limites dans le cœur PMBus
Le nombre de phases pris en charge dans le cœur PMBus était trop faible pour certains pilotes, avec un risque d’écriture hors limites lors de la détection des puces concernées. Le correctif porte cette limite à 16 et ajoute un masque pour contrôler la source de la tension de sortie.
Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.
Linux : correction d’une course sur current_state dans hp-wmi-sensors
Dans le pilote hp-wmi-sensors, fungible_show() pouvait lire current_state pendant qu’un autre accès remplaçait et libérait cette chaîne. Le correctif protège également la lecture par le verrou state->lock.
Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.
Linux : correction d’une divulgation de mémoire via les effets de retour de force
Dans le chemin compat de la gestion des effets de retour de force, seule une partie de la structure ff_effect était copiée depuis l’espace utilisateur, laissant le reste non initialisé. Ces octets pouvaient ensuite être renvoyés à un démon uinput et divulguer des données de la pile du noyau ; le correctif met la structure à zéro avant la copie.
Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.
Linux : prévention d’un déréférencement nul dans Synaptics RMI4
Lors de la suspension ou de la reprise, le pilote Synaptics RMI4 pouvait déréférencer un pointeur nul si le périphérique n’était pas lié à son pilote physique. Le correctif vérifie la présence des données du pilote et quitte sans agir lorsqu’elles sont absentes.
Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.
Linux : vérification du nombre de boutons dans soc_button_array
Le pilote soc_button_array accédait au premier élément d’un tableau de boutons sans vérifier que celui-ci contenait un élément. Le correctif vérifie que le nombre d’éléments est non nul avant cet accès.
Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.
Linux : correction d’une lecture hors limites dans rmi_smbus
Le pilote rmi_smbus calculait la taille du dernier bloc d’écriture à partir de la longueur initiale, plutôt que de la longueur restante. Pour les écritures découpées en blocs, cela pouvait provoquer une lecture au-delà du tampon ; le correctif calcule le bloc à partir des données restantes.
Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.
Linux : correction d’une divulgation de mémoire via EVIOCSABS
EVIOCSABS pouvait copier une structure input_absinfo partiellement depuis l’espace utilisateur, en laissant des octets de la pile du noyau dans le reste de la structure enregistrée. Ces données pouvaient être renvoyées par EVIOCGABS ; le correctif initialise la structure à zéro avant la copie.
Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.
Linux : taille de rapport HID non bornée dans cyttsp5
Le noyau Linux ne limitait pas la taille d’un rapport HID fournie par l’appareil avant de la transmettre à `memcpy()`, avec un risque de dépassement du tampon `response_buf`. Le correctif borne cette taille à `CY_MAX_INPUT`.
Action recommandée : Appliquer une version du noyau intégrant le correctif cyttsp5.
Linux : compteur de transfert incorrect après reprise MMC SPI
Dans le pilote MMC SPI, le compteur d’octets transférés n’était pas remis à zéro avant une nouvelle tentative après une erreur CRC. Une tentative réussie pouvait alors signaler un nombre d’octets supérieur à celui effectivement transféré; le correctif réinitialise le compteur avec l’état d’erreur.
Action recommandée : Appliquer une version du noyau intégrant la remise à zéro de `bytes_xfered` avant la nouvelle tentative.
Linux : fuite de FIFO dans le pilote MMC SDIO UART
Le pilote MMC SDIO UART pouvait conserver une FIFO d’émission allouée si la table des ports était pleine et que l’ajout du port échouait. Le correctif libère cette FIFO sur le chemin d’échec.
Action recommandée : Appliquer une version du noyau intégrant la libération de la FIFO sur échec.
Linux : nettoyage des périphériques enfants dans SDHCI Aspeed
Le pilote SDHCI Aspeed pouvait laisser ses périphériques enfants enregistrés après un échec de probe ou un retrait, alors que l’horloge parente et les ressources associées étaient libérées. Le correctif détruit les enfants dans l’ordre inverse avant de désactiver l’horloge.
Action recommandée : Appliquer une version du noyau intégrant le retrait ordonné des périphériques enfants.
Linux : travaux asynchrones non annulés au retrait de mxcmmc
Lors du retrait du contrôleur MMC MXC, le temporisateur watchdog et le travail asynchrone de données n’étaient pas drainés avant la libération de l’hôte. Ils pouvaient ensuite accéder à cet objet libéré; le correctif libère d’abord l’IRQ, puis annule le travail et le temporisateur.
Action recommandée : Appliquer une version du noyau intégrant l’annulation du travail et du watchdog au retrait.
Linux : use-after-free dans le travail de timeout du pilote MMCI
Le retrait du pilote MMC MMCI n’annulait pas le travail différé de timeout occupé, qui pouvait alors accéder à l’objet `mmci_host` après sa libération. Le correctif masque les interruptions du contrôleur et désactive le travail différé pendant le retrait.
Action recommandée : Appliquer une version du noyau intégrant le drainage du travail différé pendant le retrait.
Linux : annulation du travail de reprise MMC HSQ au retrait
Le travail de reprise du MMC host queue pouvait rester en attente lors du retrait et accéder à l’objet `mmc_hsq` après sa libération. Le correctif utilise `devm_work_autocancel()` pour annuler et drainer ce travail avant la libération de la mémoire gérée.
Action recommandée : Appliquer une version du noyau intégrant l’annulation automatique du travail au nettoyage devres.
Linux : annulation du travail IRQ SDIO avant libération de l’hôte
Le travail d’interruption SDIO pouvait continuer après la libération du contrôleur hôte MMC et accéder à l’objet libéré. Le correctif annule `sdio_irq_work` dans `mmc_free_host()`, en complément du drainage déjà effectué pour le travail de détection.
Action recommandée : Appliquer une version du noyau intégrant l’annulation de `sdio_irq_work` lors de la libération de l’hôte.
Linux : contrôles SELinux incomplets sur les couches imbriquées avec mprotect
Avec des systèmes de fichiers empilés, `mprotect()` pouvait omettre les contrôles SELinux visant les couches intermédiaires, permettant notamment un chemin vers l’exécution refusé par un `mmap(PROT_EXEC)` direct. Le correctif conserve les informations de sécurité des couches intermédiaires et les vérifie pendant `mprotect()`.
Action recommandée : Appliquer une version du noyau intégrant les vérifications SELinux des couches intermédiaires.
Linux : conservation du SID utilisateur SELinux pour les fichiers imbriqués
Pour des fichiers de support imbriqués, SELinux pouvait conserver le SID du mounter plutôt que celui de l’utilisateur ayant ouvert le fichier supérieur. `mprotect()` pouvait alors refuser à tort l’accès ou vérifier le mauvais SID; le correctif préserve le SID utilisateur enregistré.
Action recommandée : Appliquer une version du noyau intégrant la conservation du SID utilisateur dans les fichiers de support imbriqués.
Linux : défaut de mmap PIO_CRED dans IB/hfi1
Une erreur d’arithmétique de pointeur et une mauvaise sélection de page dans le chemin mmap de PIO_CRED pouvaient provoquer un accès mémoire invalide ou fournir à l’espace utilisateur la page de crédit d’un autre contexte. Le correctif utilise la base et la longueur de l’allocation DMA, puis sélectionne la page au moyen de vm_pgoff.
Action recommandée : Installer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.
Linux : use-after-free lors d’un échec d’enregistrement pkey dans IB/mlx4
En cas d’échec de l’enregistrement sysfs d’un arbre pkey, le pilote IB/mlx4 libérait les kobjects parents sans effacer les pointeurs conservés dans le périphérique. Le nettoyage ultérieur pouvait alors réutiliser ces pointeurs libérés; le correctif les efface et ignore les arbres non enregistrés.
Action recommandée : Installer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.
Linux : pointeur d’adaptateur périmé dans i2c ATR
i2c_atr_add_adapter() enregistrait le pointeur d’un adaptateur avant l’appel à i2c_add_adapter(); si cet appel échouait, le canal était libéré mais le pointeur restait présent. Le correctif efface l’entrée correspondante avant de libérer le canal, évitant la réutilisation d’un pointeur pendant le nettoyage ainsi qu’un blocage de réutilisation par -EEXIST.
Action recommandée : Installer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.
Linux : course d’état dans sched_ext pouvant mener à un use-after-free
Dans sched_ext, les opérations du scheduler pouvaient devenir visibles avant le passage à l’état SCX_ENABLING; une erreur BPF survenant dans cet intervalle pouvait être consommée sans effectuer le nettoyage requis. Le correctif fait passer le scheduler à SCX_ENABLING avant son allocation et rétablit SCX_DISABLED si l’allocation échoue.
Action recommandée : Installer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.
Linux : déréférencement nul dans des wrappers kfunc de sched_ext
Des wrappers kfunc de sched_ext pouvaient appeler scx_error() avec un scheduler nul pour certaines tâches, notamment des tâches terminées ou idle, ce qui provoquait un déréférencement nul et un Oops du noyau. Le correctif lit le scheduler sous RCU et évite de signaler une erreur lorsqu’il ne peut pas être déterminé.
Action recommandée : Installer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.
Linux : contrôle de limites incorrect dans tpm2_load_cmd
tpm2_load_cmd() effectuait ses contrôles de limites à partir de la taille ASN.1 plutôt que de la taille du blob décodé. Le correctif transmet la taille décodée à la fonction et l’utilise pour les vérifications de limites.
Action recommandée : Installer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.
Linux : dépassement d’entier et allocation trop petite pour les clés chiffrées
encrypted_key_alloc() stockait dans un u16 une longueur calculée à partir de plusieurs chaînes et données; un dépassement pouvait tronquer la taille d’allocation et permettre une écriture hors limites lors de la copie de la description de la clé maîtresse. Le correctif rejette les longueurs qui ne tiennent pas dans les champs de destination et utilise kzalloc_flex() pour l’allocation flexible.
Action recommandée : Installer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.
Linux : conservation des folios dropbehind déjà mappés
Fault-around pouvait mapper des folios dropbehind sans passer par le chemin normal qui efface leur état dropbehind; ceux déjà mappés pouvaient ensuite être invalidés lors de la fin du writeback. Le correctif conserve les folios mappés, évitant notamment un chemin susceptible de dormir en contexte non préemptible.
Action recommandée : Installer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.
Linux : comptabilisation mémoire incorrecte après échec de mmap_prepare
Lorsque call_mmap_prepare() échouait après la comptabilisation de mémoire, le chemin d’abandon ne défaisait pas correctement cette comptabilisation. Le correctif distingue les chemins d’erreur afin d’effectuer le traitement de comptabilisation inverse approprié.
Action recommandée : Installer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.
Linux : identifiant de shrinker invalide avec cgroup.memory=nokmem
Avec cgroup.memory=nokmem, l’identifiant du shrinker restait à zéro alors qu’aucun identifiant valide n’avait été alloué; l’ajout d’un folio pouvait alors tenter de définir un bit hors de la carte vide d’un memcg et déclencher un avertissement. Le correctif efface cet identifiant avant le retour anticipé du chemin concerné.
Action recommandée : Installer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.
Linux : collision dans le compteur d’usage du swap
Une collision entre le bit indicateur `SWAP_USAGE_OFFLIST_BIT` et le compteur d’usage du swap peut fausser les statistiques et corrompre la gestion de la liste des périphériques swap. Dans certains cas, `swapoff` peut supprimer un périphérique alors que des pages y restent stockées, entraînant leur perte.
Action recommandée : Appliquer le correctif Linux correspondant lorsqu’il est disponible ; aucune version corrigée ni mesure compensatoire n’est précisée dans la source fournie.
Linux : fuite de workqueue lors du retrait d’une carte memstick
Le pilote memstick `ms_block` ne détruisait pas sa workqueue lors du retrait d’une carte mémoire. Les insertions et retraits répétés pouvaient ainsi laisser des workqueues et des kworkers en fuite et épuiser la mémoire du noyau.
Action recommandée : Appliquer le correctif Linux correspondant lorsqu’il est disponible ; aucune version corrigée ni mesure compensatoire n’est précisée dans la source fournie.
Linux MIPS : ordre mémoire insuffisant sur EyeQ/I6500
Sur les processeurs MIPS I6500, les opérations `lld` et `scd` n’assurent pas les garanties d’ordre attendues par `arch_cmpxchg()`. Sans barrières adaptées, une réorganisation peut provoquer une faute noyau, notamment sous une charge sollicitant les pipes anonymes.
Action recommandée : Appliquer le correctif Linux correspondant sur les systèmes concernés lorsqu’il est disponible ; aucune version corrigée ni mesure compensatoire n’est précisée dans la source fournie.
Linux XFRM : déréférencement possible d’un état libéré
Dans le traitement d’entrée XFRM, certains chemins pouvaient réinitialiser le `secpath` avant la fin de l’utilisation de l’état XFRM courant. Si sa dernière référence était libérée pendant sa suppression, le noyau pouvait ensuite déréférencer cet état libéré.
Action recommandée : Appliquer le correctif Linux correspondant lorsqu’il est disponible ; aucune version corrigée ni mesure compensatoire n’est précisée dans la source fournie.
Linux XFRM : corruption de listes lors de suppressions répétées
La suppression répétée d’un état XFRM pouvait entraîner une écriture à travers un pointeur empoisonné dans les listes `state_cache` ou `state_cache_input`. Cette corruption pouvait aussi provoquer un déréférencement après libération lors d’un parcours ultérieur de la liste.
Action recommandée : Appliquer le correctif Linux correspondant lorsqu’il est disponible ; aucune version corrigée ni mesure compensatoire n’est précisée dans la source fournie.
Linux XFRM : course dans la libération des états de périphérique
La collecte différée des états XFRM d’un périphérique pouvait entrer en concurrence avec le worker de collecte des états et libérer le même état simultanément. La course pouvait provoquer un accès après libération et des appels concurrents au rappel du pilote.
Action recommandée : Appliquer le correctif Linux correspondant lorsqu’il est disponible ; aucune version corrigée ni mesure compensatoire n’est précisée dans la source fournie.
Linux SCSI : validation insuffisante des longueurs MODE SENSE
Le noyau ne validait pas correctement les longueurs MODE SENSE avant de localiser une page de mode ATA dans un tampon de pile de 64 octets. Un périphérique USB de stockage se présentant comme ATA et annonçant la prise en charge CDL pouvait provoquer une lecture hors limites et divulguer des données de pile vers le périphérique.
Action recommandée : Appliquer le correctif Linux correspondant lorsqu’il est disponible ; aucune version corrigée ni mesure compensatoire n’est précisée dans la source fournie.
Linux packet : créneau RX bloqué après une erreur d’en-tête VNET
Lorsqu’une erreur de conversion de l’en-tête VNET survenait dans un anneau TPACKET V1 ou V2, le noyau ne libérait pas le créneau RX réservé. Avec un anneau V2 à une seule trame, un paquet UDP GSO non pris en charge pouvait ainsi bloquer la réception du paquet valide suivant.
Action recommandée : Appliquer le correctif Linux correspondant lorsqu’il est disponible ; aucune version corrigée ni mesure compensatoire n’est précisée dans la source fournie.
Linux HHF : limite de flux non bornée et croissance mémoire
La discipline de mise en file HHF acceptait une limite `hh_flows_limit` sans borne supérieure. Une valeur excessive pouvait permettre l’allocation d’une structure par nouveau flux lourd et entraîner une croissance de mémoire sans limite sous trafic usurpé.
Action recommandée : Appliquer le correctif Linux correspondant ; ne pas compter sur des limites HHF supérieures à la borne désormais imposée. Aucune version corrigée n’est précisée dans la source fournie.
Linux traffic control : références retenues après un échec de suppression groupée
Lors d’une suppression groupée d’actions de trafic, l’échec de suppression d’une action pouvait empêcher la libération des références temporaires des actions suivantes dans le lot. Ces références retenues pouvaient ensuite faire réussir une suppression ultérieure sans retirer l’action de l’IDR.
Action recommandée : Appliquer le correctif Linux correspondant lorsqu’il est disponible ; aucune version corrigée ni mesure compensatoire n’est précisée dans la source fournie.
Linux : fuite potentielle de mémoire noyau dans la réception MHI WWAN MBIM
Le pilote MHI WWAN MBIM ignorait l’échec de copie d’un datagramme et pouvait transmettre au réseau un skb contenant des données non initialisées du tas noyau. Le correctif abandonne le paquet et comptabilise une erreur de réception.
Action recommandée : Appliquer le correctif noyau correspondant lorsqu’il est disponible.
Linux : boucle infinie possible lors du parcours des NDP MHI WWAN MBIM
Le parcours des NDP dans le pilote MHI WWAN MBIM pouvait boucler indéfiniment si un modem fournissait une chaîne cyclique. Le correctif arrête le parcours lorsque l’offset suivant n’est pas supérieur à l’offset courant.
Action recommandée : Appliquer le correctif noyau correspondant lorsqu’il est disponible.
Linux : accès hors limites dans la réception du pilote WWAN t7xx
Le pilote WWAN t7xx utilisait sans contrôle de bornes l’index réseau fourni dans l’en-tête DPMAIF, alors que le tableau ne contient que 21 entrées. Le correctif abandonne les paquets dont l’index est hors limites.
Action recommandée : Appliquer le correctif noyau correspondant lorsqu’il est disponible.
Linux : use-after-free en réception multibuffer du pilote lan743x
Dans le pilote lan743x, le chemin de réception multibuffer pouvait écrire le statut de somme de contrôle via un pointeur vers un fragment déjà libéré. Le correctif met à jour le skb de tête, qui reste valide après la linéarisation.
Action recommandée : Appliquer le correctif noyau correspondant lorsqu’il est disponible.
Linux : panic possible lors de l’analyse d’options Geneve dans ip_tunnel
Dans ip_tunnel, la longueur des options Geneve était utilisée avant l’initialisation du compteur correspondant, ce qui pouvait conduire à une copie dans un espace de destination de taille nulle et à un panic. Le correctif initialise le compteur avant de référencer les options.
Action recommandée : Appliquer le correctif noyau correspondant lorsqu’il est disponible.
Linux : mauvais traitement des sockets dans les chemins d’erreur XFRM IPv6
Les chemins d’erreur XFRM IPv6 traitaient skb->sk comme un socket IPv6 complet, alors qu’un paquet SYN-ACK peut être associé à un request_sock. Le correctif résout le socket complet avec skb_to_full_sk() et quitte le chemin lorsqu’il n’y en a pas.
Action recommandée : Appliquer le correctif noyau correspondant lorsqu’il est disponible.
Linux : troncature de longueur dans la conversion dma-buf en table SG
Le code dma-buf convertissant un vecteur physique en table SG pouvait tronquer à 32 bits une longueur IOVA cumulée supérieure à 4 Gio. Le correctif utilise size_t pour mapped_len et contrôle aussi les additions susceptibles de déborder dans le calcul du nombre d’entrées.
Action recommandée : Appliquer le correctif noyau correspondant lorsqu’il est disponible.
Linux : protection RCU insuffisante dans dma-fence après signalement
Dans dma-fence, une correction antérieure avait remplacé la vérification de l’état signalé par une vérification du pointeur ops, ce qui supprimait une protection RCU pour certaines implémentations. Le correctif vérifie à la fois l’état signalé et le pointeur ops afin de préserver cette protection tout en évitant le déréférencement nul.
Action recommandée : Appliquer le correctif noyau correspondant lorsqu’il est disponible.
Linux : état Btrfs incohérent après échec de reconstruction de l’arbre d’espace libre
Lors d’un échec de reconstruction de l’arbre d’espace libre Btrfs, certains chemins laissaient actif l’indicateur BTRFS_FS_CREATING_FREE_SPACE_TREE. Le correctif le réinitialise sur tous les chemins d’échec et conserve l’indicateur signalant que l’arbre n’est pas fiable.
Action recommandée : Appliquer le correctif noyau correspondant lorsqu’il est disponible.
Linux : use-after-free possible lors d’un parcours Btrfs de la racine de validation
Btrfs parcourait la racine de validation sans verrouiller celle-ci, ce qui permettait à une validation concurrente de la remplacer et de la libérer pendant l’itération. Le correctif protège la recherche en utilisant path->need_commit_sem.
Action recommandée : Appliquer le correctif noyau correspondant lorsqu’il est disponible.
Linux : lecture après libération dans la liste des codecs Bluetooth
Une course entre la fermeture d’un périphérique Bluetooth et la lecture des codecs via `getsockopt` pouvait provoquer une lecture après libération. Le correctif protège le nettoyage de la liste avec le verrou du périphérique.
Action recommandée : Appliquer une version du noyau intégrant le correctif, lorsqu’elle est disponible.
Linux : lecture hors limites dans le parseur des codecs Bluetooth
Le parseur des codecs Bluetooth pouvait lire le nombre de codecs fournisseurs au-delà des données reçues si la réponse du contrôleur était tronquée. Le correctif valide et consomme chaque en-tête avant d’utiliser son champ de comptage.
Action recommandée : Appliquer une version du noyau intégrant le correctif, lorsqu’elle est disponible.
Linux arm64 : largeur incorrecte des opérations per-CPU LSE
Sur arm64, certaines opérations per-CPU LSE sur des types de 8 ou 16 bits utilisaient une largeur mémoire de 32 bits. Le correctif ajoute le suffixe de taille requis aux instructions LSE concernées.
Action recommandée : Appliquer une version du noyau intégrant le correctif, lorsqu’elle est disponible.
Linux arm64 : vecteurs d’exception mal réinstallés après hibernation
À la sortie d’hibernation sur arm64, le code réinstallait les vecteurs d’exception sans transmettre les arguments attendus par l’hyperviseur. Le correctif transmet ces paramètres afin d’éviter que l’EL2 conserve une adresse de vecteurs temporaire ensuite libérée.
Action recommandée : Appliquer une version du noyau intégrant le correctif, lorsqu’elle est disponible.
Linux nfsd : traitement incorrect de NFSEXP_PNFS via netlink
Le chemin netlink de nfsd ne gérait pas correctement le drapeau `NFSEXP_PNFS` après une modification de la vérification des dispositions bloc. Le correctif ajuste le traitement dans ce chemin de configuration.
Action recommandée : Appliquer une version du noyau intégrant le correctif, lorsqu’elle est disponible.
Linux Open vSwitch : risque de course lors de la réallocation des étiquettes conntrack
Open vSwitch pouvait ajouter une extension d’étiquettes à une entrée conntrack déjà confirmée, ce qui risquait de réallouer et libérer un bloc consulté sans verrou par un autre processeur. Le correctif limite l’ajout de l’extension aux entrées non confirmées.
Action recommandée : Appliquer une version du noyau intégrant le correctif, lorsqu’elle est disponible.
Linux RDMA : initialisation tardive du compteur de références d’une requête
Dans RDMA, une requête de message netlink était publiée dans une liste globale avant l’initialisation de son compteur de références et d’autres champs. Le correctif initialise ces champs avant l’ajout à la liste.
Action recommandée : Appliquer une version du noyau intégrant le correctif, lorsqu’elle est disponible.
Linux RDMA/UCMA : course entre adhésion et retrait multicast
Dans UCMA, des opérations concurrentes d’adhésion à un groupe multicast avec la même adresse pouvaient faire supprimer une entrée encore utilisée par un traitement différé, notamment après un échec de copie vers l’espace utilisateur. Le correctif maintient le mutex du contexte pendant l’adhésion, la copie et, si nécessaire, le retrait associé.
Action recommandée : Appliquer une version du noyau intégrant le correctif, lorsqu’elle est disponible.
Linux SWIOTLB : adresse de page incorrecte lors de certaines synchronisations DMA
Le chemin highmem de SWIOTLB pouvait combiner le numéro de page de l’adresse d’origine avec le décalage de l’adresse ajustée lors de synchronisations DMA partielles. Le correctif détermine la page et le type de mémoire à partir de l’adresse finale ajustée.
Action recommandée : Appliquer une version du noyau intégrant le correctif, lorsqu’elle est disponible.
Linux TCP : les ACK anciens ne doivent pas être acceptés par le chemin rapide
Le chemin rapide TCP pouvait traiter des ACK antérieurs à `SND.UNA` sans passer d’abord par les validations du chemin lent. Le correctif exclut ces ACK du chemin rapide afin que leur validation et le traitement des ACK de défi s’appliquent avant toute modification de l’état de la connexion.
Action recommandée : Appliquer une version du noyau intégrant le correctif, lorsqu’elle est disponible.
Linux — course lors d’un exec pouvant entraîner une utilisation après libération
Une course lors d’un `exec()` non exécuté par le thread leader peut provoquer une utilisation après libération dans la gestion des signaux POSIX et des timers. Le correctif empêche la mise en file de signaux privés pour une tâche en sortie et vide sa file de signaux plus tôt.
Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif dès qu’elle est disponible.
Linux — blocage des files de travail RDS sur une incompatibilité de protocole
Lors d’une négociation RDS via RDMA avec un pair utilisant une version de protocole trop ancienne, le traitement pouvait bloquer les files de travail en attendant un verrou déjà détenu. Le correctif remplace la destruction synchrone de la connexion par le mécanisme asynchrone de déconnexion utilisé par les autres erreurs RDMA-CM.
Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif.
Linux — utilisation après libération dans les timers CPU POSIX
Une course entre l’expiration, la modification et la suppression d’un timer CPU POSIX pouvait libérer un timer alors qu’il figurait encore sur la liste d’expiration, entraînant une utilisation après libération. Le correctif vérifie si le timer est effectivement présent sur cette liste et permet au gestionnaire d’expiration de le retirer avant sa suppression.
Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif.
Linux — plantage possible lors du traitement d’entrées DAX vides
Avec le stockage DAX, une entrée xarray nulle ou vide pouvait être transmise à dax_to_folio(), ce qui peut provoquer un plantage du noyau, notamment au démarrage d’une machine virtuelle. Le correctif vérifie l’entrée avant sa conversion dans les chemins d’association, de dissociation et de recherche de pages occupées.
Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif, en particulier sur les systèmes utilisant DAX.
Linux — utilisation après libération d’un timer CPU lors d’un exec non leader
Après un `exec()` d’un thread non leader, un timer CPU lié à ce thread pouvait rester dans sa file alors que la tâche associée à son PID avait changé. Si l’exécution échouait ensuite, le timer pouvait être libéré avant le nettoyage de cette file, entraînant une utilisation après libération; le correctif déplace le nettoyage des timers juste après de_thread().
Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif.
Linux — utilisation après libération dans la gestion des canaux CIFS
Dans le client CIFS, le chemin de désactivation d’un canal secondaire pouvait libérer le canal et le serveur principal, puis continuer à utiliser leurs pointeurs pour signaler une reconnexion. Le correctif capture le pointeur du serveur principal et signale les reconnexions avant de relâcher la référence au canal.
Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif.
Linux — contrôleur AHCI inutilisable avec la configuration DMA 32 bits
Un changement imposant le DMA 32 bits pouvait empêcher le contrôleur JMicron JMB585 de fonctionner correctement au sondage du pilote. Le correctif vide explicitement les registres PxCLBU et PxFBU lorsque le drapeau AHCI_HFLAG_32BIT_ONLY est utilisé.
Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif si le pilote concerné est utilisé.
Linux — champ de type non initialisé dans le pilote audio rt712-sdca-dmic
Le pilote rt712-sdca-dmic pouvait transmettre une configuration de flux dont le champ type n’avait pas été initialisé. Le correctif initialise la structure à zéro, afin que le type soit SDW_STREAM_PCM par défaut.
Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif.
Linux — accès possible à la mémoire des virtqueues libérée dans ALSA virtio
Le pilote ALSA virtio supprimait les virtqueues avant de réinitialiser le périphérique, alors que celui-ci pouvait encore accéder à la mémoire des anneaux libérée. Le correctif réinitialise le périphérique avant la suppression des files, y compris lors du retour arrière après un échec de sonde.
Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif.
Linux — écriture hors limites dans le feedback implicite USB audio
Avec le retour de feedback implicite USB audio, le nombre de paquets adopté depuis le point de synchronisation pouvait dépasser le nombre de descripteurs alloués dans l’URB. Le correctif mémorise la capacité allouée par endpoint et limite le nombre de paquets et la copie à cette capacité.
Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif.
CVE-2026-98266 — Linux : risque d’utilisation après libération dans ALSA
Un défaut de gestion de durée de vie pouvait provoquer une utilisation après libération de `card->dev` lors de la libération asynchrone d’une carte ALSA. Le correctif conserve une référence au périphérique pendant toute la durée de vie de l’objet carte.
Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif ALSA correspondant ; aucune version corrigée précise n’est fournie dans la source.
CVE-2026-98267 — Linux : mise à jour incorrecte de la taille des fichiers 9P
Le client 9P ne mettait pas toujours à jour `i_size` et `remote_i_size` après une écriture ayant agrandi le fichier distant. Le correctif calcule la nouvelle taille à partir de la position de départ et du nombre d’octets effectivement écrits.
Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif 9P ; la source ne précise pas de version corrigée.
CVE-2026-98268 — Linux : déréférencement nul lors de la fermeture d’un événement perf
La fermeture d’une connexion perf après le déchargement d’un module pouvait provoquer un déréférencement d’un pointeur PMU nul et faire planter le noyau. Le correctif vérifie ce pointeur et met à jour le compteur des événements invités avant de l’effacer.
Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif perf correspondant ; aucune version corrigée précise n’est indiquée.
CVE-2026-98269 — Linux : transaction Btrfs non annulée après un échec
Lors d’un échec de mise à jour d’inode pendant une opération de suppression de trou ou de reflink, la transaction Btrfs n’était pas annulée. Si elle était ensuite validée, cela pouvait laisser une incohérence persistante du système de fichiers ; le correctif annule la transaction dans ce cas.
Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif Btrfs ; aucune version corrigée précise n’est fournie.
CVE-2026-98270 — Linux : déréférencement nul dans le gestionnaire RAS AMDGPU
Un gestionnaire d’interruption AMDGPU pouvait déréférencer des pointeurs `ras` ou `obj` nuls pendant une fenêtre d’initialisation, entraînant un plantage en contexte d’interruption matérielle. Le correctif vérifie ces pointeurs avant leur déréférencement.
Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif AMDGPU ; la source ne donne pas de version corrigée.
CVE-2026-98271 — Linux : offsets d’en-tête obsolètes après pskb_carve()
Après certaines opérations `pskb_carve()`, des offsets d’en-tête obsolètes pouvaient désigner des données absentes, notamment lors du traitement et de la purge de paquets RDS. Le correctif invalide les états d’en-tête concernés et supprime un état de checksum devenu incohérent.
Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif réseau ; aucune version corrigée précise n’est mentionnée.
CVE-2026-98272 — Linux : accès hors limites dans les pools du pilote mvpp2
Une modification du MTU pouvait activer le mode de pools par processeur sans vérifier que le nombre de pools tenait dans les limites prévues. Le correctif vérifie la version matérielle et la limite de pools avant le changement de mode, évitant un accès hors limites dans le tableau `page_pool`.
Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif `mvpp2` ; aucune version corrigée précise n’est fournie.
CVE-2026-98273 — Linux : plantage possible avec kprobes sur une instruction CS CALL
La simulation d’une instruction `CS CALL` par kprobes supposait à tort une longueur de cinq octets, alors que cette instruction en occupe six. Lors d’une sonde eBPF placée au milieu d’une fonction, l’adresse de retour construite pouvait être incorrecte et provoquer un plantage du noyau ; le correctif utilise la longueur décodée de l’instruction.
Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif x86/kprobes ; aucune version corrigée précise n’est indiquée.
CVE-2026-98274 — Linux : conflit entre PSP et les couches TCP ULP
PSP et les couches TCP ULP pouvaient entrer en conflit dans l’utilisation de l’état `skb->decrypted` et de `sk_validate_xmit_skb()`. Le correctif rend PSP mutuellement exclusif avec les ULP TCP concernés afin d’éviter cette configuration incompatible.
Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif PSP ; la source ne précise pas de version corrigée.
CVE-2026-98275 — Linux : acquittement incorrect d’une interruption RX Cortina
Le pilote Ethernet Cortina acquittait une interruption de dépassement RX avec un bit provenant d’un autre registre, et pouvait donc acquitter le mauvais port ou ne rien acquitter. Le correctif acquitte le bit correspondant au port RX concerné.
Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif du pilote Cortina ; aucune version corrigée précise n’est donnée.
Linux : course sur les indicateurs de socket pouvant provoquer une UAF UDP
Une course entre `SIOCGSTAMPNS_NEW` et `bind()` peut effacer le bit `SOCK_RCU_FREE` et provoquer une utilisation après libération d’un socket UDP. Le correctif protège la modification de `sk_flags` par le verrou du socket lorsque `SOCK_TIMESTAMP` doit être activé.
Action recommandée : Appliquer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.
Linux fbnic : des paquets transmis peuvent rester bloqués après un abandon en fin de rafale
Dans le pilote Ethernet fbnic, si le dernier paquet d’une rafale est abandonné, le pilote peut omettre la notification matérielle pour les descripteurs précédents, qui restent alors invisibles au matériel. Le correctif déclenche la notification depuis les chemins d’erreur et conserve la demande de complétion sur le descripteur concerné.
Action recommandée : Appliquer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.
Linux : un parcours de transfert en boucle déclenche un avertissement noyau
Une route de tunnel qui revient vers le tunnel lui-même peut faire échouer la progression du parcours de transfert et déclencher un avertissement noyau lors d’une tentative de déchargement flowtable. Le correctif supprime cet avertissement et fait simplement échouer le parcours, comme le font déjà les chemins de transmission concernés.
Action recommandée : Appliquer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.
Linux Btrfs : échec du nettoyage verity en cas de quota ou d’espace insuffisant
Si l’activation de verity échoue faute de quota ou d’espace, le nettoyage de rollback peut échouer à son tour et forcer le système de fichiers en lecture seule. Les éléments orphelins peuvent aussi faire échouer un montage ultérieur en lecture-écriture; le correctif permet aux opérations de nettoyage d’utiliser la réserve globale de métadonnées.
Action recommandée : Appliquer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.
Linux xe I2C : risque d’UAF lors du retrait du pilote
Lors du retrait du pilote xe I2C, la structure `xe_i2c` peut être libérée avant la désactivation de l’interruption SGUnit, laissant une fenêtre où une interruption peut accéder à la mémoire libérée. Le correctif désactive explicitement l’interruption dans `xe_i2c_remove()`.
Action recommandée : Appliquer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.
Linux futex : allocation de la table privée manquante avec vfork()
Le noyau doit aussi créer une table de hachage privée de futex lors de `vfork()`, car l’espace mémoire peut être accédé par cette voie. Le correctif étend à `vfork()` l’allocation déjà requise pour les autres utilisateurs de `CLONE_VM`, afin d’éviter des attentes futex privées avant l’allocation.
Action recommandée : Appliquer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.
Linux PowerPC IOMMU : validation incomplète de la plage IOBA
La validation de l’adresse IOBA pour l’IOMMU PowerPC ignorait le nombre de pages demandé et vérifiait à tort une seule page. Le correctif tient compte de `npages`, contrôle les débordements arithmétiques et vérifie que toute la plage reste dans la capacité de la table.
Action recommandée : Appliquer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.
Linux KVM PowerPC : UAF dans le traitement des invités imbriqués
Dans KVM PowerPC Book3S HV, l’itération des invités imbriqués peut conserver un pointeur sans référence après avoir relâché `mmu_lock`; un vCPU concurrent peut alors supprimer et libérer l’objet. Le correctif prend une référence avant de relâcher le verrou et la libère après le traitement de l’invité.
Action recommandée : Appliquer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.
Linux Netlink : accès concurrent à un tampon de groupes libéré
Les lecteurs sans verrou des groupes Netlink peuvent accéder à un tampon libéré lors de son redimensionnement; le lecteur de diagnostic peut aussi associer une ancienne adresse de tampon à une nouvelle taille. Le correctif remplace le tampon et diffère la libération après une période de grâce RCU, tout en ordonnant la publication et la lecture des données.
Action recommandée : Appliquer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.
Linux bridge VLAN : erreurs switchdev pouvant perturber la suppression de VLAN
Si switchdev refuse la suppression d’un VLAN de pont, l’arrêt de `__vlan_del` peut laisser un état incohérent, provoquer des fuites lors d’un vidage ou entraîner un déréférencement de pointeur nul. Le correctif journalise l’erreur switchdev mais poursuit la suppression du VLAN logiciel.
Action recommandée : Appliquer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.
Linux : risque de réarmement d’un minuteur pendant l’arrêt de drop_monitor
Une course lors de l’arrêt de drop_monitor pouvait réarmer un minuteur après sa suppression, puis le faire exécuter du code après déchargement du module. Le correctif remplace timer_delete_sync() par timer_shutdown_sync() afin d’empêcher ce réarmement.
Action recommandée : Appliquer une version du noyau intégrant le correctif timer_shutdown_sync() pour drop_monitor.
Linux : contrôles insuffisants de l’en-tête et des données dans pppoatm
Le chemin d’envoi pppoatm pouvait manipuler un en-tête skb non modifiable et lire au-delà de données disponibles dans certains paquets, notamment via le pontage de canaux PPP. Le correctif vérifie la disponibilité des données et rend l’en-tête modifiable avant l’encapsulation LLC.
Action recommandée : Appliquer une version du noyau intégrant les vérifications skb_cow_head() et pskb_may_pull() dans pppoatm_send().
Linux : troncature de longueur d’en-tête dans le pilote stmmac
Le pilote stmmac stockait dans un entier de 8 bits la longueur d’en-tête utilisée pour la segmentation TCP, alors que des longueurs supérieures à 255 octets étaient admises. Le correctif élargit ce type à unsigned int afin d’éviter la troncature.
Action recommandée : Appliquer une version du noyau où proto_hdr_len est suffisamment large dans stmmac.
Linux : cohérence de l’index des composantes fortement connexes AF_UNIX
Dans l’algorithme de parcours des sockets AF_UNIX, les sommets d’une composante fortement connexe pouvaient conserver des valeurs scc_index différentes. Le correctif unifie cet index lors de la finalisation de la composante.
Action recommandée : Appliquer une version du noyau intégrant l’unification de scc_index dans __unix_walk_scc().
Linux : risque d’inversion de verrous pendant le nettoyage RFCOMM
Le nettoyage des sockets d’écoute RFCOMM pouvait prendre des verrous dans un ordre inverse de celui utilisé par le worker Bluetooth, créant un risque de blocage. Le correctif ferme d’abord l’état du socket d’écoute et ajuste le traitement des sockets enfants lors de leur retrait.
Action recommandée : Appliquer une version du noyau intégrant la correction du nettoyage des sockets d’écoute RFCOMM.
Linux : dépassement de limites possible dans btintel_pcie
Le pilote Bluetooth btintel_pcie utilisait une comparaison stricte qui laissait passer un index égal au nombre d’éléments de la file RX. Le correctif rejette aussi cette valeur limite, évitant un accès au-delà du tableau FRBD.
Action recommandée : Appliquer une version du noyau utilisant le contrôle de limites corrigé dans btintel_pcie_submit_rx().
Linux : lecture hors limites possible dans les pilotes Bluetooth MediaTek
Les pilotes btmtksdio et btmtkuart pouvaient lire des champs d’événements WMT avant d’avoir vérifié que les données reçues étaient assez longues. Le correctif valide les longueurs avant l’accès aux structures et traite les accusés FUNC_CTRL courts à partir de leur octet d’indicateur.
Action recommandée : Appliquer une version du noyau intégrant les contrôles de longueur WMT corrigés dans btmtksdio et btmtkuart.
Linux : fuite de référence du socket parent Bluetooth ISO
Un chemin d’erreur de iso_conn_ready() ne libérait pas la référence détenue sur le socket parent lorsque l’allocation du socket enfant échouait. Le correctif libère cette référence dans ce chemin également.
Action recommandée : Appliquer une version du noyau qui libère la référence du parent dans le chemin d’échec d’allocation.
Linux : écriture sur port série fermé dans hci_qca
Le pilote hci_qca pouvait écrire sur un port série déjà fermé lors d’une séquence d’échec puis de retrait du pilote. Le correctif vérifie que le protocole UART est toujours prêt avant toute écriture, tout en conservant la désactivation du régulateur.
Action recommandée : Appliquer une version du noyau vérifiant HCI_UART_PROTO_READY avant l’écriture sur le port série.
Linux : accès possible à un périphérique Bluetooth libéré pendant un coredump
Lors du retrait d’un contrôleur Bluetooth pendant un vidage mémoire, des travaux et minuteurs pouvaient continuer à accéder à hdev après sa libération. Le correctif bloque les nouveaux producteurs, arrête les travaux et purge les données en attente pendant le désenregistrement.
Action recommandée : Appliquer une version du noyau qui arrête les travaux de coredump et purge leur file lors du désenregistrement Bluetooth.
Linux : contrôle de longueur manquant dans l’envoi Bluetooth PCIe
Une vérification manquante de la longueur d’un paquet Bluetooth pouvait entraîner une copie dépassant la taille d’un tampon DMA fixe. Le correctif ajoute le contrôle de longueur dans `btintel_pcie_send_sync()` avant la copie.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible.
Linux : course lors de la mise en file du travail d’émission Bluetooth
Des envois ACL, SCO ou ISO pouvaient mettre en file `tx_work` pendant que la fermeture du périphérique Bluetooth vidait la file de travaux, provoquant un avertissement et la perte du travail. Le correctif fait passer ces producteurs par un mécanisme partagé qui tient compte de l’état de vidage.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible.
Linux : longueur incorrecte d’entrée scatterlist dans le pilote MMP PDMA
Le pilote MMP PDMA lisait la longueur du premier élément de la scatterlist au lieu de celle de l’élément courant. Le correctif utilise l’entrée courante, évitant ainsi des lectures hors limites ou une perte silencieuse de données dans les listes de tailles variables.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible.
Linux : division par zéro possible avec une valeur tcp_rmem trop faible
Une valeur `tcp_rmem` trop faible pouvait ramener à zéro l’espace de réception calculé et provoquer une division par zéro lors de la croissance du tampon TCP. Le correctif impose une limite minimale de 4096 et met à jour la documentation correspondante.
Action recommandée : Éviter les valeurs `tcp_rmem` inférieures à 4096 et installer une version du noyau intégrant le correctif.
Linux — course lors de la fermeture d’un socket TCP IPv6
Un défaut de synchronisation dans le traitement TCP IPv6 pouvait déclencher un accès concurrent lors de la fermeture d’un socket à l’écoute. Le correctif évite l’appel concerné lorsque le socket est déjà en état TCP_CLOSE ; les versions affectées et les versions Debian corrigées ne sont pas précisées ici.
Action recommandée : Mettre à jour le noyau Debian dès qu’une mise à jour de sécurité applicable est disponible.
Linux : appel switchdev potentiellement bloquant sous verrou RCU
Le code du pont réseau appelait une chaîne de notification switchdev susceptible de dormir tout en maintenant un verrou RCU en lecture. Le correctif déplace cet appel hors de la section RCU et vérifie que RTNL est détenu.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible.
Linux : déréférencement nul dans le pilote FDDI lors du réglage de l’adresse MAC
Sur une interface FDDI inactive, la modification de l’adresse MAC pouvait appeler une réinitialisation qui déréférençait des files de transmission non initialisées et provoquait un plantage du noyau. Le correctif évite la réinitialisation matérielle lorsque l’interface n’est pas active.
Action recommandée : Installer une version du noyau intégrant le correctif ; réserver les changements d’adresse MAC aux interfaces actives en attendant.
Linux : rejet des routes IPv4 inaccessibles lors de la recherche de route ICMP
La recherche de route ICMP IPv4 pouvait accepter une route d’entrée marquée `RTN_UNREACHABLE` et tenter ensuite de l’utiliser en sortie. Le correctif rejette explicitement ces routes pour éviter l’avertissement noyau associé.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible.
Linux : règles de filtrage perdues à la réouverture d’une interface bcmgenet
Le pilote `bcmgenet` réinitialisait sa liste de filtres matériels à chaque ouverture de l’interface, perdant les règles configurées par l’utilisateur après un cycle arrêt-redémarrage. Le correctif initialise les listes une seule fois et restaure les règles à l’ouverture.
Action recommandée : Installer une version du noyau intégrant le correctif ; reconfigurer les règles de filtrage perdues après une réouverture si nécessaire.
Linux : course de scrutation des statistiques lors du démontage du pilote mxl862xx
Le pilote DSA `mxl862xx` pouvait laisser son travail périodique de statistiques accéder à des ports libérés lors d’un échec d’enregistrement ou d’un arrêt. Le correctif ne démarre la scrutation qu’après une configuration réussie et la désactive de façon synchrone lors du démontage et de l’arrêt.
Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible.
Linux : correction du marquage VRF à la décapsulation SRv6/IPIP
Un correctif du noyau Linux rétablit le marquage VRF IPv4 lors de la décapsulation IPIP de paquets SRv6. Sans ce marquage, certains paquets destinés à une socket liée à l’interface VRF peuvent ne pas lui parvenir.
Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif dès qu’elle est disponible.
Linux : fuite mémoire corrigée dans le nettoyage des stations ath11k
Un correctif du pilote Wi-Fi ath11k libère les statistiques de station qui pouvaient rester allouées après un crash du microprogramme. Le défaut peut entraîner une fuite mémoire, notamment lors du nettoyage des pairs avant le redémarrage du matériel.
Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif.
Linux : vérification du flux avant la trace d’ouverture PCM ALSA
Un correctif ALSA déplace la trace d’ouverture PCM après la vérification qu’un flux matériel a bien été attribué. En cas d’épuisement des flux, le point de trace pouvait accéder à une valeur de flux non valide.
Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif.
Linux : use-after-free corrigé au retrait du pilote DRM VC4
Un correctif du pilote DRM VC4 utilise l’initialisation gérée du polling KMS afin qu’il soit arrêté avec le périphérique. Auparavant, un travail de polling pouvait s’exécuter après le retrait du pilote et accéder à un drm_device libéré.
Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif.
Linux : référence runtime-PM ajoutée au réducteur mémoire DRM Xe
Un correctif du réducteur de mémoire du pilote DRM Xe prend une référence runtime-PM avant de traiter certaines mémoires hors mémoire système. Sans cette référence, le retrait de pages pouvait tenter d’invalider les mappings GPU alors que le périphérique était suspendu, provoquant des avertissements et des erreurs d’invalidation.
Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif.
Linux : use-after-free corrigé dans virt_wifi
Un correctif de virt_wifi reporte le transfert de l’état opérationnel jusqu’à ce que le périphérique réseau soit enregistré et relié. Auparavant, un échec d’enregistrement pouvait laisser une entrée d’événement de lien pointant vers un objet libéré, entraînant un use-after-free ultérieur.
Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif.
Linux : écriture hors limites corrigée dans ALSA 6fire
Un correctif ALSA 6fire borne la longueur des paquets isochrones de sortie à partir de la taille maximale du paquet du point de terminaison OUT. Le défaut permettait à une longueur rapportée par le périphérique d’entraîner une écriture hors limites, avec un risque de plantage du noyau.
Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif.
Linux : le pilote DisplayPort MSM évite PUSH_IDLE sur un lien inactif
Un correctif du pilote DisplayPort MSM évite d’émettre PUSH_IDLE si le lien n’a jamais été activé. Après un échec de négociation du lien, cette opération pouvait provoquer un délai d’attente et, sur la plateforme décrite, un arrêt forcé de coprocesseurs suivi d’un redémarrage de la machine.
Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif.
Linux : déréférencement NULL corrigé lors de l’enregistrement du timer PCM
Un correctif ALSA affecte les données privées du timer PCM avant de l’inscrire dans la liste globale des timers. Auparavant, un lecteur concurrent pouvait accéder aux callbacks pendant une fenêtre où ces données étaient NULL, entraînant un déréférencement NULL.
Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif.
Linux : synchronisation et restauration corrigées dans NTFS
Un correctif du système de fichiers NTFS protège par verrou les modifications de runlist effectuées lors de la réduction d’un attribut non résident et de sa conversion en attribut résident. Il ajoute aussi une restauration des structures mémoire et des mapping pairs sur disque en cas d’échec de mise à jour, et signale le volume en erreur si cette restauration échoue.
Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif.
Linux : course entre rawmidi et déconnexion USB dans le pilote bcd2000
Une course entre une opération rawmidi déjà en cours et la déconnexion USB pouvait laisser le pilote bcd2000 accéder à une URB libérée. Le correctif synchronise les opérations rawmidi et la gestion des complétions au moyen d’un verrou.
Action recommandée : Appliquer une version du noyau intégrant le correctif dès qu’elle est disponible.
Linux : validation des intervalles de sondage des entrées voisines
Le paramètre NDTPA_INTERVAL_PROBE_TIME_MS pouvait accepter des valeurs hors limites, notamment en raison d’une validation manquante et d’une conversion susceptible de tronquer une valeur u64. Le correctif impose des bornes complètes et limite la valeur maximale à un jour, y compris pour le sysctl correspondant.
Action recommandée : Appliquer une version du noyau intégrant le correctif.
Linux SMB : dépassements de tampon lors du traitement de liens symboliques
Le client SMB pouvait traiter une cible de lien symbolique absolue sans préfixe de lecteur NT, alors que le code ultérieur supposait ce préfixe présent. Un utilisateur disposant d’un accès en écriture à un partage monté pouvait ainsi déclencher des écritures hors limites et un dépassement de tampon.
Action recommandée : Appliquer une version du noyau intégrant le correctif; limiter les accès en écriture aux partages SMB montés selon les besoins.
Linux DRM : fuite d’événement vblank dans un chemin d’erreur
Dans un chemin d’erreur DRM lié à out_fence_ptr, un événement vblank alloué pouvait ne pas être libéré lorsque la configuration de la fence échouait. Le correctif libère l’événement et annule la réservation lors de cet échec.
Action recommandée : Appliquer une version du noyau intégrant le correctif.
Linux netfilter : durée de vie insuffisante d’une conntrack dans la flowtable
Le chemin de données de la flowtable netfilter pouvait continuer à référencer une conntrack dont les données d’extension avaient été libérées. Le correctif conserve une référence à la conntrack jusqu’à la libération du flux après la période de grâce RCU et attend la fin des entrées en attente à la sortie du module.
Action recommandée : Appliquer une version du noyau intégrant le correctif.
Linux netfilter NAT : fuite mémoire lors d’un échec d’enregistrement des hooks
En cas d’échec de nf_hook_entries_insert_raw(), les hooks NAT pouvaient ne pas être libérés, entraînant une fuite mémoire. Le correctif ajuste le moment où nat_hook_ops est défini afin que le chemin d’erreur puisse déterminer correctement si un nettoyage est nécessaire.
Action recommandée : Appliquer une version du noyau intégrant le correctif.
Linux nftables NAT : adresse IPv4 netmap partiellement non initialisée
La configuration netmap IPv4 de nft_nat ne remplissait que les quatre premiers octets d’une union de 16 octets, dont l’ensemble était ensuite copié vers les adresses NAT. Le correctif initialise à zéro l’adresse temporaire; le chemin IPv6 n’est pas concerné selon la description fournie.
Action recommandée : Appliquer une version du noyau intégrant le correctif.
Linux RDMA/siw : écriture hors limites avec des en-têtes fragmentés
Le traitement d’un en-tête DDP/RDMAP fragmenté pouvait copier plus d’octets que ceux restant à recevoir, écraser l’état de réception puis provoquer une écriture hors limites lors d’un callback ultérieur. Le correctif calcule la longueur de copie à partir du nombre d’octets d’en-tête déjà reçus.
Action recommandée : Appliquer une version du noyau intégrant le correctif.
Linux dmaengine PXA : comptage erroné des descripteurs matériels
Le pilote dmaengine PXA pouvait compter deux fois les descripteurs matériels avec certains compilateurs qui initialisent eux-mêmes le compteur __counted_by. Ce compte erroné affectait l’indexation et la libération des descripteurs; le correctif fixe explicitement le compteur et l’ajuste dans le chemin d’erreur.
Action recommandée : Appliquer une version du noyau intégrant le correctif, particulièrement sur les configurations de compilation concernées.
Linux : interruption du changement de canal à la sortie d’un maillage
L’arrêt d’un maillage pouvait laisser actif un changement de canal alors que son contexte de canal avait été libéré. Le travail de finalisation CSA pouvait alors provoquer une faute du noyau; le correctif interrompt correctement le changement de canal.
Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.
Linux : correction de l’offload TC sur les interfaces AP_VLAN
Une course sur les interfaces AP_VLAN pouvait provoquer une tentative incorrecte d’offload matériel de la configuration TC. Le correctif refuse cet offload afin que le traitement soit effectué en logiciel ; aucune version affectée ni version corrigée n’est précisée dans la source.
Action recommandée : Appliquer une version du noyau intégrant le correctif dès qu’elle est disponible ; aucune version corrigée n’est indiquée dans la source.
Linux : éviter le démarrage d’un ROC pendant un scan
Une demande ROC en attente pouvait être démarrée alors qu’un scan avait commencé entre-temps, entraînant un avertissement noyau. Le correctif empêche le démarrage du ROC dans cette situation ; les versions concernées et la version corrigée ne sont pas précisées dans la source.
Action recommandée : Appliquer une version du noyau intégrant le correctif dès qu’elle est disponible ; aucune version corrigée n’est indiquée dans la source.
Linux : conserver une référence à l’entrée BSS lors d’une jonction IBSS
La recherche différée de l’entrée BSS lors d’un événement de jonction IBSS pouvait échouer si un scan la supprimait entre-temps, provoquant un avertissement noyau. Le correctif recherche l’entrée plus tôt et conserve une référence ; aucune version affectée ou corrigée n’est donnée.
Action recommandée : Appliquer une version du noyau intégrant le correctif dès qu’elle est disponible ; aucune version corrigée n’est indiquée dans la source.
Linux : corriger le retrait des entrées BSS obsolètes
Lors du remplacement d’une entrée BSS, le filtrage par type pouvait laisser en place une entrée incompatible et provoquer un avertissement lors du rehachage. Le correctif supprime ce filtrage pour retirer les entrées correspondantes ; la source ne précise pas les versions affectées ni la version corrigée.
Action recommandée : Appliquer une version du noyau intégrant le correctif dès qu’elle est disponible ; aucune version corrigée n’est indiquée dans la source.
Linux : ne regrouper les BSS cachés qu’après réception d’un beacon
cfg80211 pouvait regrouper des réponses de sondage pour un BSS caché sans qu’une entrée contenant une balise beacon existe, menant à des avertissements lors d’un regroupement ultérieur. Le correctif ne regroupe les entrées que lorsqu’un beacon a été reçu ; les versions concernées et corrigées ne sont pas indiquées.
Action recommandée : Appliquer une version du noyau intégrant le correctif dès qu’elle est disponible ; aucune version corrigée n’est indiquée dans la source.
Linux : corriger la durée de vie des requêtes de scan cfg80211
Lors de l’arrêt d’une interface pendant un scan, cfg80211 pouvait libérer une requête encore considérée comme appartenant au pilote, conduisant à un use-after-free dans scan_done(). Le correctif suit cette propriété et diffère la libération si nécessaire ; la source ne donne ni versions affectées ni version corrigée.
Action recommandée : Appliquer une version du noyau intégrant le correctif dès qu’elle est disponible ; aucune version corrigée n’est indiquée dans la source.
Linux : attendre la fin des lecteurs RCU avant de libérer dma_device
dma_device_release() pouvait libérer un périphérique DMA alors que des lecteurs RCU parcouraient encore la liste des périphériques, causant un accès après libération. Le correctif ajoute une attente de grâce RCU avant la libération ; aucune version affectée ou corrigée n’est précisée.
Action recommandée : Appliquer une version du noyau intégrant le correctif dès qu’elle est disponible ; aucune version corrigée n’est indiquée dans la source.
Linux : éviter un use-after-free dans dma_chan_put()
Après la libération du dernier DMA device, dma_chan_put() pouvait encore lire son champ owner pour appeler module_put(), provoquant un use-after-free. Le correctif mémorise le propriétaire du module avant la libération ; les versions concernées et corrigées ne sont pas précisées.
Action recommandée : Appliquer une version du noyau intégrant le correctif dès qu’elle est disponible ; aucune version corrigée n’est indiquée dans la source.
Linux : corriger le sous-décompte des références DMA
dma_chan_put() décrémentait systématiquement la référence du périphérique, même lorsque dma_chan_get() avait emprunté un chemin rapide sans l’incrémenter. Le correctif ne décrémente cette référence qu’au dernier put ; la source ne précise pas les versions touchées ni la version corrigée.
Action recommandée : Appliquer une version du noyau intégrant le correctif dès qu’elle est disponible ; aucune version corrigée n’est indiquée dans la source.
Linux mac80211 : traitement des échecs de construction d’en-tête TX
Dans mac80211, des échecs de construction d’en-tête TX n’initialisaient pas assez tôt les informations de contrôle du paquet, ce qui empêchait un nettoyage cohérent et le signalement de l’échec à l’espace utilisateur. Le correctif initialise skb->cb[] plus tôt et unifie le chemin de libération.
Action recommandée : Appliquer une version du noyau intégrant le correctif.
Linux : libération du contexte de canal après échec du démarrage d’un maillage
Un échec de démarrage d’un maillage pouvait laisser un contexte de canal alloué, puis provoquer un avertissement lors du retrait de l’interface. Le correctif libère le contexte lorsque le démarrage échoue.
Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.
Linux : réinitialisation de l’état CSA à la sortie d’un maillage
Quitter un réseau maillé pendant un changement de canal en attente pouvait laisser allouées des données CSA et conserver un état incohérent. Le correctif réinitialise cet état lors de l’arrêt du maillage.
Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.
Linux : prise en compte de la capacité HE 6 GHz dans la longueur des éléments de scan
La longueur des éléments IE de scan ne tenait pas compte de la capacité HE 6 GHz présente dans les requêtes de sonde. Le calcul corrigé évite l’échec de construction de ces éléments et le déclenchement d’un avertissement lors du démarrage du scan.
Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.
Linux : rejet des trames injectées trop larges pour le contexte de canal
mac80211 transmettait au pilote des trames injectées sur une interface moniteur même si leur largeur de bande dépassait celle du contexte de canal. Le correctif rejette ces trames, qui ne peuvent pas être émises dans cette configuration.
Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.
Linux : gestion du wiphy lors de la destruction d’un espace de noms réseau
Lors de la destruction d’un espace de noms réseau, l’échec du déplacement d’un wiphy pouvait le laisser associé à un pointeur d’espace de noms invalide. Le correctif supprime les interfaces qui ne peuvent pas être déplacées afin que le wiphy rejoigne toujours l’espace de noms initial.
Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.
Linux : retrait des interfaces mac80211 lors du désenregistrement du netdev
Un netdev pouvait être désenregistré sans être retiré de la liste locale des interfaces mac80211, notamment après un échec lors de la destruction d’un espace de noms. Le correctif le retire de cette liste dans le chemin ndo_uninit s’il y figure encore.
Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.
Linux : limiter les opérations TDLS aux pairs TDLS
La routine TDLS pouvait traiter la station du point d’accès comme un pair TDLS, puis provoquer des avertissements lors de son retrait. Le correctif vérifie que la station est bien un pair TDLS avant d’appliquer ces opérations.
Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.
Linux : réinitialisation de l’état du voyant si la montée d’interface échoue
Si la première interface échouait à monter, l’état du voyant radio et son temporisateur pouvaient rester actifs. Le correctif annule l’état du voyant sur le chemin d’erreur pour éviter qu’un temporisateur encore actif ne soit libéré.
Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.
Linux : réinitialisation de l’état beacon après un échec de démarrage AP
Le démarrage d’un point d’accès pouvait échouer après l’activation de l’état beacon, qui restait alors incohérent. Le correctif réinitialise cet état sur les chemins d’échec afin d’éviter des erreurs ultérieures pendant le scan ou le traitement hors canal.
Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.
Linux : vérifier la taille de l’en-tête IP dans cfg80211
Une trame ressemblant à un paquet IP mais trop courte pouvait conduire cfg80211_classify8021d() à lire incorrectement le champ DS, avec une valeur non initialisée. Le correctif vérifie l’en-tête à l’aide de skb_header_pointer() ; aucune version affectée ni corrigée n’est précisée.
Action recommandée : Appliquer une version du noyau intégrant le correctif dès qu’elle est disponible ; aucune version corrigée n’est indiquée dans la source.
Linux : plantage possible avec un wdev sans netdev dans cfg80211
Un ordre de vérification incorrect peut provoquer un plantage lorsque la fonction reçoit un wdev sans netdev. Le correctif évite d’interroger le masque radio dans ce cas.
Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible pour la version utilisée.
Linux : course pouvant bloquer le démontage d’une interface IPoIB
Une course pendant le vidage multicast pouvait rétablir l’état OPER_UP après l’arrêt de l’interface et bloquer son démontage. Le correctif utilise un indicateur distinct pour signaler le vidage multicast.
Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible pour la version utilisée.
Linux : lecture hors limites avec des réponses d’association Wi-Fi trop courtes
Des réponses d’association trop courtes pouvaient faire lire le parseur au-delà du tampon reçu. Le correctif rejette la trame avant l’accès aux champs fixes.
Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible pour la version utilisée.
Linux : lecture hors limites avec des balises beacon ou réponses probe Wi-Fi trop courtes
Des balises beacon ou réponses probe trop courtes pouvaient entraîner une lecture hors limites du tampon de réception. Le correctif rejette les trames avant d’accéder aux champs fixes.
Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible pour la version utilisée.
Linux : correction de la transmission du PMKID au firmware brcmfmac cyw
Le pilote brcmfmac cyw pouvait transmettre au firmware des données d’authentification non initialisées et omettre le PMKID fourni. Le correctif initialise l’état d’authentification et transmet le PMKID lorsqu’il est présent.
Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible pour la version utilisée.
Linux : fuite de mémoire lors de l’envoi de paquets avec virt_wifi déconnecté
Lorsque le lien simulé était déconnecté, virt_wifi_start_xmit() abandonnait le paquet sans libérer son skb. Le correctif libère le skb avant de retourner l’état d’abandon.
Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible pour la version utilisée.
Linux : fuite de crédits du pool CQ dans le client RDMA RTRS
Une connexion RTRS interrompue pouvait laisser des crédits de CQ empruntés dans le pool partagé. Le correctif empêche un traitement ADDR_RESOLVED concurrent d’emprunter des ressources une fois le teardown commencé.
Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible pour la version utilisée.
Linux : risque de blocage sur les tables XArray du pilote RDMA erdma
Des accès XArray depuis des interruptions pouvaient se bloquer sur le verrou pris par les chemins de création des QP et CQ. Le correctif rend les opérations de mise à jour compatibles avec le contexte d’interruption.
Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible pour la version utilisée.
Linux : fuite de mémoire déclenchée par des MAD avec une PKey incorrecte
Un message MAD reçu avec une PKey non autorisée pouvait provoquer une fuite de mémoire répétée. Le correctif ajoute le tampon à la liste de nettoyage avant l’application du contrôle de sécurité.
Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible pour la version utilisée.
Linux : déréférencement nul possible lors du nettoyage du client RTRS
Un chemin de nettoyage du client RTRS pouvait déréférencer un nom d’objet kobject nul et provoquer un plantage. Le correctif vérifie la présence du nom avant de le copier.
Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible pour la version utilisée.
Linux : pointeur nul lors de l’initialisation DCB de bnxt_re
Le pilote RDMA bnxt_re ignorait l’échec de création de la file de travaux DCB, puis pouvait transmettre un pointeur nul à queue_work(). Le correctif vérifie le résultat de l’allocation avant son utilisation.
Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible dans la version ou le paquet utilisé.
Linux iSERT — accès mémoire après libération de la connexion
Dans le pilote iSERT, des complétions différées de PDU de contrôle pouvaient continuer après la libération de la connexion, entraînant un accès à de la mémoire libérée. Le correctif attend la fin de ces complétions avant de programmer la libération ; versions affectées et versions Debian corrigées non précisées ici.
Action recommandée : Mettre à jour le noyau Debian dès qu’une mise à jour de sécurité applicable est disponible.
Linux iSER — invalidation distante d’une direction non enregistrée
Le pilote iSER pouvait déréférencer un descripteur absent si une cible distante demandait l’invalidation d’une direction mémoire qui n’avait pas été enregistrée. Le correctif traite cette invalidation comme une demande non sollicitée et termine la connexion ; versions affectées et versions Debian corrigées non précisées ici.
Action recommandée : Mettre à jour le noyau Debian dès qu’une mise à jour de sécurité applicable est disponible.
Linux : accès à un périphérique réseau en cours de désenregistrement dans RDMA
ib_get_eth_speed() pouvait appeler une opération ethtool sur un périphérique réseau déjà en cours de désenregistrement, malgré la référence qui maintenait sa structure allouée. Le correctif vérifie sous RTNL que le périphérique est encore enregistré et conserve le verrou pendant son utilisation.
Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible dans la version ou le paquet utilisé.
Linux : utilisation après libération dans l’arbre multicast RDMA/rxe
Dans RDMA/rxe, un groupe multicast pouvait être publié dans l’arbre de recherche avant l’ajout de l’adresse multicast sous-jacente; en cas d’échec, son objet libéré restait référencé et pouvait être réutilisé. Le correctif ne publie le groupe qu’après réussite de cet ajout et libère proprement l’objet privé en cas d’échec.
Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible dans la version ou le paquet utilisé.
Linux : contrôle de permission manquant dans les écritures RDMA/rxe ODP
Un chemin RDMA/rxe ODP pouvait autoriser des écritures dans des pages en lecture seule sans déclencher correctement le mécanisme de copie à l’écriture. Selon la description NVD, un utilisateur non privilégié pouvait ainsi faire modifier des pages de cache de fichiers accessibles en lecture seule; le correctif rétablit le contrôle HMM_PFN_WRITE pour les opérations d’écriture.
Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible dans la version ou le paquet utilisé.
Linux : indice DVFS hors limites dans le pilote d’horloge SCPI
Le pilote d’horloge SCPI pouvait utiliser un indice DVFS supérieur au nombre d’OPP disponibles si le micrologiciel renvoyait une valeur erronée ou périmée. Le correctif rejette aussi les indices hors limites, empêchant une lecture hors tableau et l’utilisation d’une fréquence issue de données invalides.
Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible dans la version ou le paquet utilisé.
Linux : nombre d’OPP DVFS non borné dans arm_scpi
Le pilote firmware arm_scpi faisait confiance au nombre d’OPP DVFS déclaré par le micrologiciel, même lorsqu’il dépassait la capacité du tableau partagé. Le correctif rejette les comptes nuls ou supérieurs à MAX_DVFS_OPPS avec -EINVAL.
Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible dans la version ou le paquet utilisé.
Linux : utilisation après libération d’un périphérique réseau lors de la création de bundle XFRM
La création de bundle XFRM pouvait conserver un pointeur vers un périphérique réseau sans prendre de référence, alors qu’un RTM_DELLINK concurrent pouvait libérer ce périphérique. Le correctif lit le périphérique sous RCU et maintient la section critique jusqu’à la prise des références nécessaires.
Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible dans la version ou le paquet utilisé.
Linux : débordement d’entier et accès hors limites dans RDMA/rxe
Une vérification de plage RDMA dans RXE pouvait être contournée par un débordement d’entier, entraînant un accès hors limites et un plantage du noyau. La correction rend le contrôle de plage sûr face aux débordements.
Action recommandée : Appliquer une version du noyau intégrant la correction de mr_check_range() dès qu’elle est disponible.
Linux : incohérence de domaine de protection dans RDMA RXE
Dans le pilote RDMA RXE, la validation tardive des indicateurs d’accès pouvait laisser le domaine de protection d’une MR incohérent après une erreur. Cette incohérence pouvait conduire à une utilisation après libération lors du nettoyage d’une fenêtre mémoire.
Action recommandée : Installer une version du noyau intégrant la correction.
Linux : course dans le chemin d’erreur de RDMA SIW
Dans le pilote RDMA SIW, un échec de modification de QP pendant siw_accept() pouvait laisser une association avec le CEP accessible sans la protection attendue du verrou. Une modification concurrente du QP pouvait alors perturber le nettoyage et la gestion de la référence au CEP.
Action recommandée : Installer une version du noyau intégrant la correction.
Linux : gestion incorrecte des fragments zerocopy dans ESP
Le traitement ESP hors place pouvait modifier les fragments d’un skb zerocopy sans convertir correctement leur mode de gestion des références. Cela pouvait provoquer une utilisation après libération des pages épinglées ou une fuite de références.
Action recommandée : Installer une version du noyau intégrant la correction.
Linux : références et verrouillage RCU manquants dans la réinjection XFRM
La réinjection XFRM exécutée dans un worker pouvait appeler des fonctions de réception sans verrou RCU, et conserver des références non garanties vers la destination ou le périphérique réseau. La correction ajoute la protection RCU et maintient des références valides pendant le traitement différé.
Action recommandée : Installer une version du noyau intégrant la correction.
Linux : utilisation après libération dans le traitement XFRM ALLOCSPI compat
Le traitement d’une requête compat ALLOCSPI convertissait une seconde fois la réponse en utilisant le skb de la requête, ce qui pouvait lire au-delà du contenu déclaré et exposer un objet temporaire partagé. Une réception concurrente pouvait alors accéder à cet objet après sa libération.
Action recommandée : Installer une version du noyau intégrant la correction.
Linux : déni de service par longueur courte lors du réassemblage IPTFS
Dans la réassemblage IPTFS, un paquet interne IPv4 de longueur totale trop courte pouvait entraîner une copie au-delà de la longueur allouée et un dépassement lors du calcul de la taille restante. Le chemin décrit peut provoquer un panic du noyau et un déni de service.
Action recommandée : Installer une version du noyau intégrant la correction.
Linux : lecture hors limites sur la pile dans le parcours des fragments IPTFS
Le parcours IPTFS pouvait avancer dans un tableau de fragments au-delà de sa limite lorsque le décalage demandé dépassait la longueur totale des fragments. Une charge IP-TFS/AGGFRAG spécialement construite pouvait ainsi provoquer une lecture hors limites sur la pile du noyau.
Action recommandée : Installer une version du noyau intégrant la correction.
Debian
Recherche du sujet effectuée
Niveau relevé : Gravité à préciser
La recherche dédiée a vérifié trois nouvelles fiches CVE Linux publiées le 6 octobre et quatre avis Debian datés du même jour : Roundcube, node-shell-quote, ruby-jwt et Rails. Les fiches NVD modifiées correspondant aux trois CVE Linux sont des doublons administratifs des publications et n’ont pas été comptées comme événements distincts. Les détails de versions corrigées et les identifiants CVE des quatre avis Debian n’ont pas été établis par les éléments consultés. Trois avis Debian LTS datés du 2026-10-06 ont été retenus : deux avis de sécurité concernant suricata-update et libpng, ainsi qu’une mise à jour corrigeant une régression de tests associée au correctif de CVE-2026-42496.
Linux — course lors de la fermeture d’un socket TCP IPv6
Un défaut de synchronisation dans le traitement TCP IPv6 pouvait déclencher un accès concurrent lors de la fermeture d’un socket à l’écoute. Le correctif évite l’appel concerné lorsque le socket est déjà en état TCP_CLOSE ; les versions affectées et les versions Debian corrigées ne sont pas précisées ici.
Action recommandée : Mettre à jour le noyau Debian dès qu’une mise à jour de sécurité applicable est disponible.
Linux iSERT — accès mémoire après libération de la connexion
Dans le pilote iSERT, des complétions différées de PDU de contrôle pouvaient continuer après la libération de la connexion, entraînant un accès à de la mémoire libérée. Le correctif attend la fin de ces complétions avant de programmer la libération ; versions affectées et versions Debian corrigées non précisées ici.
Action recommandée : Mettre à jour le noyau Debian dès qu’une mise à jour de sécurité applicable est disponible.
Linux iSER — invalidation distante d’une direction non enregistrée
Le pilote iSER pouvait déréférencer un descripteur absent si une cible distante demandait l’invalidation d’une direction mémoire qui n’avait pas été enregistrée. Le correctif traite cette invalidation comme une demande non sollicitée et termine la connexion ; versions affectées et versions Debian corrigées non précisées ici.
Action recommandée : Mettre à jour le noyau Debian dès qu’une mise à jour de sécurité applicable est disponible.
DSA-6545-1 — mise à jour de sécurité de Roundcube
Debian a publié un avis de sécurité pour Roundcube concernant plusieurs vulnérabilités susceptibles de permettre notamment du XSS, un contournement SRF, une injection d’en-têtes de courriel ou une élévation de privilèges. L’avis recommande la mise à jour du paquet Debian ; les CVE et versions corrigées ne sont pas établies par les éléments disponibles dans ce lot.
Action recommandée : Installer la mise à jour de sécurité Debian correspondant à DSA-6545-1.
DLA-4825-1 : parcours de répertoires dans suricata-update
Debian a publié DLA-4825-1 pour corriger un parcours de répertoires dans suricata-update, qui pouvait permettre à des règles malformées d’écraser des fichiers du système. Les versions concernées et la version corrective ne sont pas précisées dans la source fournie.
Action recommandée : Appliquer la mise à jour Debian correspondant à DLA-4825-1.
DLA-4824-1 : utilisation après libération dans libpng
Debian a publié DLA-4824-1 pour corriger une utilisation après libération dans libpng, susceptible de provoquer un déni de service. La source fournie ne donne ni identifiant CVE, ni versions affectées, ni version corrective.
Action recommandée : Appliquer la mise à jour Debian correspondant à DLA-4824-1.
Debian corrige deux vulnérabilités de node-shell-quote
Debian a publié DSA-6548-1 pour corriger deux vulnérabilités de node-shell-quote, module Node.js de citation et d’analyse de commandes shell. Elles peuvent entraîner un déni de service ou une injection de commandes shell ; la source fournie ne précise ni CVE, ni versions touchées, ni version corrigée.
Action recommandée : Appliquer la mise à jour de sécurité Debian applicable à node-shell-quote.
DSA-6547-1 — mise à jour de sécurité de ruby-jwt
Debian a publié un avis de sécurité pour ruby-jwt : la validation du HMAC de certains jetons était insuffisante. L’avis recommande la mise à jour du paquet Debian ; le CVE et les versions corrigées ne sont pas établis par les éléments disponibles dans ce lot.
Action recommandée : Installer la mise à jour de sécurité Debian correspondant à DSA-6547-1.
DSA-6546-1 — mise à jour de sécurité de Rails
Debian a publié un avis de sécurité pour Rails couvrant plusieurs problèmes pouvant entraîner du XSS, un déni de service, une traversée de chemins ou l’exécution de code arbitraire. L’avis recommande la mise à jour du paquet Debian ; les CVE et versions corrigées ne sont pas établies par les éléments disponibles dans ce lot.
Action recommandée : Installer la mise à jour de sécurité Debian correspondant à DSA-6546-1.
DLA-4821-2 : correction d’une régression liée à CVE-2026-42496
Debian a publié DLA-4821-2 pour corriger une régression de tests dans libmodule-cpants-analyse-perl causée par le correctif de CVE-2026-42496. La source ne précise pas les versions concernées ni la version corrective de ce paquet.
Action recommandée : Appliquer la mise à jour Debian DLA-4821-2 pour libmodule-cpants-analyse-perl.
Alpine Linux
Recherche du sujet effectuée
La recherche dédiée sur Alpine Linux n’a pas permis de vérifier de vulnérabilité, d’avis de sécurité, de correctif ou d’évolution substantielle daté de la période demandée (2026-10-06T00:00:00+02:00 à 2026-10-07T00:00:00+02:00). Les résultats consultés montrent des publications Alpine antérieures, notamment du 2026-09-17, et ne constituent pas une preuve d’absence d’événement durant la période.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Apache HTTP Server
Vérification incomplète
La page de sécurité officielle d’Apache consultée indique que les quatre vulnérabilités candidates ont été corrigées dans Apache HTTP Server 2.4.69, publiée le 2026-10-01, avant la période demandée. Les candidats signalent des modifications NVD le 2026-10-06, mais les éléments consultés ne permettent pas de déterminer si ces modifications étaient substantielles ou seulement administratives; aucune conclusion d’absence de nouveauté n’est donc tirée.
Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.
Nginx
Recherche du sujet effectuée
La recherche dédiée a relevé CVE-2026-105766, qui concerne la configuration nginx de Chainguard Academy. Sa publication CVE est datée du 2026-10-05, avant la période demandée ; la seule date du 2026-10-06 fournie pour le candidat est une modification de la fiche NVD, sans preuve consultable ici d’un changement substantiel pendant la période. Aucun item ne répond donc aux critères de date et de nouveauté retenus.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
PHP
Vérification incomplète
Niveau relevé : Critique
Les candidats fournis signalent dix vulnérabilités publiées pendant la période dans des applications ou un thème WordPress associés à PHP. La recherche n’a pas établi de nouvel avis de sécurité du runtime PHP ou de PHP-FPM dans cette fenêtre; l’item Haaken concerne un thème tiers et non le runtime PHP. Trois publications NVD datées du 6 octobre 2026 concernent des injections SQL dans Kusalkasilva Learning-Management-System : deux endpoints de connexion et l’endpoint d’inscription étudiant. Les fiches rapportent une divulgation publique, mais ne documentent pas de correctifs. Aucune vulnérabilité nouvelle, aucun correctif ou avis de sécurité propre à PHP n’est établi par les candidats pour la période. Les candidats portant sur des fichiers PHP concernent d’autres produits ; CVE-2026-105796 concerne notamment un générateur de code et ne constitue pas une vulnérabilité du langage ou du moteur PHP. Aucune vulnérabilité, publication de correctif, avis de sécurité, exploitation ou évolution substantielle concernant PHP n’est retenue dans ce lot pour la période demandée. Les entrées fournies concernent des produits tiers écrits en PHP, et non PHP ou PHP-FPM eux-mêmes; leurs mises à jour NVD ne suffisent pas à établir un événement de sécurité du sujet demandé. Les candidats fournis concernent des vulnérabilités de plugins WordPress ou d’autres applications, et non PHP ni php-fpm. Aucun élément du lot ne constitue donc une information retenue pour le sujet demandé. Aucun candidat ne concerne le produit PHP ou PHP-FPM lui-même ; les références à des fichiers PHP désignent des applications tierces hors sujet. Aucun élément retenu : les candidats concernent des vulnérabilités dans des applications distinctes écrites en PHP, et non le langage PHP ou PHP-FPM. Leurs dates de mise à j…
Injection d’objets PHP non authentifiée dans GDPR Framework by Data443
GDPR Framework by Data443 présente une injection d’objets PHP non authentifiée dans les versions jusqu’à 2.5.0 incluse. La fiche fournie ne précise ni version corrigée ni méthode d’atténuation.
Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible.
Smarty : injection de code dans le cache PHP des modèles
Smarty présente une injection de code pouvant conduire à l’exécution de PHP lors de l’inclusion d’un fichier cache régénéré. Le défaut concerne l’héritage de modèles multi-composants, lorsque `nocache_hash` n’est pas restauré et qu’un marqueur SmartyNocache forgé est recopié dans le cache PHP.
Action recommandée : Mettre à jour Smarty vers la version corrigée correspondant à la branche utilisée.
Plugin Crayons pour SPIP : défaut d’autorisation pouvant mener à l’exécution de PHP
Le plugin Crayons pour SPIP avant 3.5.0 présente un défaut d’autorisation permettant à un attaquant non authentifié de modifier des champs d’objets éditables. La chaîne décrite peut conduire à l’exécution de code PHP sous l’identité du serveur web.
Action recommandée : Mettre à jour Crayons vers la version 3.5.0 ou ultérieure.
Kusalkasilva Learning-Management-System : injection SQL au point de connexion
Une injection SQL à distance affecte le point de connexion de Kusalkasilva Learning-Management-System, dans `login.php`, par manipulation des paramètres username/password. La source indique qu’un exploit a été rendu public, mais ne fournit ni versions corrigées ni correctif disponible.
Action recommandée : Limiter l’exposition du point de connexion et surveiller les mises à jour ou avis du projet ; aucun correctif n’est indiqué dans la source.
Kusalkasilva Learning-Management-System : injection SQL au point de connexion administrateur
Le point de connexion administrateur de Kusalkasilva Learning-Management-System présente une injection SQL à distance via les paramètres username/password de `admin/login.php`. La source rapporte un exploit public et précise qu’aucune version affectée ou corrigée n’est disponible pour ce produit sans versionnage.
Action recommandée : Restreindre l’accès au point de connexion administrateur et suivre les mises à jour du projet ; aucun correctif n’est indiqué dans la source.
Craft CMS : exécution de code à distance via app/render-components
Craft CMS présente une exécution de code à distance dans l’action Control Panel `app/render-components`, accessible à un utilisateur authentifié disposant d’un accès de base au Control Panel. La requête peut faire évaluer du code Twig arbitraire avec les privilèges du processus PHP/web.
Action recommandée : Évaluer l’exposition de l’interface Control Panel et appliquer un correctif éditeur dès qu’il est disponible.
Injection SQL dans le point de vérification utilisateur d’eLoanApp
L’application eLoanApp est affectée par une injection SQL dans le paramètre POST `logina` de `/ajax/users.php?op=verify`. L’exploitation peut révéler le moteur de base de données et provoquer des délais de requête ; aucune version affectée ou corrigée n’est précisée dans les données fournies.
Action recommandée : Corriger la gestion du paramètre POST et utiliser des requêtes paramétrées ; vérifier les correctifs éditeur.
CakePHP : injection dans Content-Disposition pouvant mener à une XSS stockée
Dans CakePHP, `CakeResponse::download()` insère un nom de fichier fourni par l’appelant dans l’en-tête `Content-Disposition` sans assainissement. Un nom contenant des caractères de contrôle peut faire omettre cet en-tête et permettre le rendu en ligne d’un contenu HTML, tandis qu’un guillemet peut injecter des paramètres d’en-tête ; les informations fournies ne précisent pas de version corrigée.
Action recommandée : Consulter l’avis ou le correctif CakePHP correspondant à CVE-2026-106512 ; jusqu’à correction, ne pas accepter de noms de fichiers non fiables dans les téléchargements concernés.
Désérialisation non sécurisée dans le plugin TrueLayer pour Magento 2
La désérialisation PHP non restreinte dans le composant Psr16CacheAdapter du plugin TrueLayer pour Magento 2 peut permettre l’exécution de code si un attaquant peut d’abord écrire des données manipulées dans le cache. Les versions 2.4.0 à 2.4.2 sont signalées comme affectées; mettez à jour le plugin vers la version 2.4.3 ou ultérieure et protégez l’accès en écriture à l’infrastructure de cache.
Action recommandée : Mettre à jour TrueLayer Magento 2 Plugin vers la version 2.4.3 ou ultérieure et vérifier que seuls des composants autorisés peuvent écrire dans le cache.
HortusFox : exécution de code via l’import de thèmes
HortusFox antérieur à 6.2 permet à un administrateur authentifié de provoquer une exécution de code à distance par l’import d’un thème. L’archive est extraite dans la racine web publique avant validation des noms, extensions ou contenus, ce qui peut rendre accessible un fichier PHP malveillant.
Action recommandée : Mettre à jour vers HortusFox 6.2 ou une version ultérieure et limiter l’accès à l’import de thèmes.
Kiota : injection de code via les commentaires de documentation générés
Kiota versions 0.5.0 à 1.35.0 présente une faille dans l’assainissement des commentaires de documentation Java générés à partir de descriptions OpenAPI contrôlées par un attaquant. Si le code généré est ensuite compilé et chargé, du code injecté peut s’exécuter dans le contexte de l’application ou de l’environnement de build ; la version 1.35.0 corrige le défaut.
Action recommandée : Mettre à niveau Kiota vers la version 1.35.0 ou ultérieure et éviter de compiler ou charger du code généré à partir de descriptions OpenAPI non fiables.
Thème WordPress Haaken : injection d’objet PHP non authentifiée
Le thème WordPress Haaken jusqu’à la version 1.5 présente une injection d’objet PHP non authentifiée. La source consultée recommande la mise à jour vers Haaken 1.6 ou ultérieur; l’exploitation active n’est pas établie.
Action recommandée : Mettre à jour le thème Haaken vers la version 1.6 ou ultérieure, ou le désactiver s’il n’est pas utilisé.
XSS dans SourceCodester Simple Student Information System
Une injection XSS affecte la fonction `clean` de `searchresults.php` dans SourceCodester Simple Student Information System 1.0. L’attaque est distante et un exploit a été rendu public ; aucune version corrective n’est indiquée dans les données fournies.
Action recommandée : Éviter d’exposer la version vulnérable ; appliquer un correctif éditeur s’il est publié.
XSS dans le traitement du profil de SourceCodester Simple Student Information System
Une XSS affecte le traitement des champs `firstname` et `lastname` de `/register.php` dans SourceCodester Simple Student Information System 1.0. L’attaque peut être menée à distance et un exploit est public ; les informations fournies ne précisent pas de version corrigée.
Action recommandée : Éviter d’exposer la version vulnérable ; appliquer un correctif éditeur s’il est publié.
Kusalkasilva Learning-Management-System : injection SQL à l’inscription des étudiants
Kusalkasilva Learning-Management-System présente une injection SQL à distance dans le point d’inscription des étudiants `student_signup.php`. La fiche fournie indique que l’exploit a été divulgué publiquement, mais ne donne pas de versions corrigées ni de correctif.
Action recommandée : Surveiller les mises à jour du projet et limiter l’exposition du point d’inscription ; aucun correctif n’est indiqué dans la source.
MongoDB PHP Library : injection dans les identifiants GridFS
Une injection d’opérateurs dans les identifiants de fichiers GridFS peut entraîner la divulgation de fichiers, la suppression de leurs fragments ou le renommage d’un fichier non visé. Mettre à jour vers une version corrigée; à défaut, valider les identifiants GridFS avant leur utilisation.
Action recommandée : Mettre à jour vers la version 1.21.5 ou 2.4.2 selon la branche utilisée; valider les identifiants GridFS en attendant le correctif.
Formwork : XSS dans le traitement de l’attribut formaction
Formwork jusqu’à la version 2.3.12 présente une faille XSS dans `DomSanitizer::sanitizeNodeAttribute` lors du traitement de l’attribut formaction. La source recommande la mise à niveau vers 2.3.13 et identifie le correctif par son hash.
Action recommandée : Mettre à jour Formwork vers la version 2.3.13.
Snowflake PHP PDO Driver : données sensibles consignées dans les journaux
Une fuite d’informations sensibles dans les journaux de diagnostic du pilote Snowflake PHP PDO peut exposer des jetons d’authentification, des clés de chiffrement ou d’autres données sensibles. Mettre à jour vers la version 4.2.0 et supprimer de manière sécurisée les journaux déjà produits qui contiennent ces informations, si leur conservation n’est pas nécessaire.
Action recommandée : Mettre à jour le pilote Snowflake PHP PDO vers la version 4.2.0 et examiner puis supprimer les journaux de diagnostic exposés lorsque leur conservation n’est pas requise.
Online-Appointment-Booking-System : injection SQL dans le gestionnaire de connexion
Une injection SQL dans `Admin/mlogin.php` permet à un attaquant distant de manipuler les paramètres `uname` et `pass`. Le projet utilise des versions continues et aucun correctif précis n’est identifié dans les éléments consultés.
Action recommandée : Évaluer l’exposition de l’application et appliquer un correctif éditeur dès qu’il est disponible; à défaut, limiter l’accès aux fonctions concernées et utiliser des requêtes préparées.
Online-Appointment-Booking-System : injection SQL dans le point de terminaison AJAX
Une injection SQL dans `get_town.php` permet une attaque distante en manipulant les paramètres countryid, townid, cid, didval ou cidval. Aucun correctif précis n’est identifié dans les informations fournies, et le projet est décrit comme utilisant des versions continues.
Action recommandée : Appliquer un correctif éditeur dès qu’il est disponible; utiliser des requêtes préparées et restreindre l’accès au point de terminaison si possible.
Online-Appointment-Booking-System : injection SQL dans la recherche de médecins
Une injection SQL dans `locateus.php` est déclenchable à distance par manipulation du paramètre doctorname. Aucun correctif précis n’est indiqué dans les éléments consultés.
Action recommandée : Mettre à jour dès qu’un correctif est publié; en attendant, utiliser des requêtes préparées et limiter l’exposition de la recherche concernée.
Online-Appointment-Booking-System : injection SQL dans l’inscription
Une injection SQL dans `signup.php` est possible à distance via le paramètre fname du processus d’inscription. Aucun correctif n’est précisé dans les informations disponibles.
Action recommandée : Appliquer le correctif éditeur dès sa disponibilité; employer des requêtes préparées et surveiller les tentatives visant l’inscription.
Employee-Movement-Tracking-and-Monitoring-Website-for-IOCL : injection SQL
Une injection SQL dans `/admin_transaction.php` est déclenchable à distance via le paramètre Username. Le projet étant décrit comme à versions continues, aucun numéro de version corrigée n’est indiqué.
Action recommandée : Appliquer un correctif dès disponibilité; utiliser des requêtes préparées et restreindre l’accès au point de terminaison d’administration.
Simple Student Information System : injection SQL dans la recherche
Une injection SQL distante affecte `searchquery.php` dans SourceCodester Simple Student Information System 1.0. Aucun correctif ni détail sur le paramètre exploitable n’est précisé dans les éléments consultés.
Action recommandée : Mettre à jour vers une version corrigée si disponible; utiliser des requêtes préparées et réduire l’exposition de l’application.
Kusalkasilva Learning-Management-System : injection SQL dans la recherche de classes
Kusalkasilva Learning-Management-System présente une injection SQL distante dans `search_class.php`, déclenchée par la manipulation de l’argument school_year. La fiche rapporte un exploit public, mais ne précise aucune version corrigée.
Action recommandée : Surveiller les mises à jour du projet et limiter l’exposition de la recherche de classes ; aucun correctif n’est indiqué dans la source.
Online-Appointment-Booking-System : injection SQL dans la réservation
Une injection SQL affecte le traitement des paramètres Doctor/appointment dans `book.php` et peut être déclenchée à distance. Les éléments consultés ne précisent pas de version corrigée.
Action recommandée : Mettre à jour dès qu’un correctif est disponible; sécuriser la construction des requêtes SQL du flux de réservation.
User Registration & Login and User Management System : défaut d’autorisation
La fiche signale un défaut d’autorisation dans le gestionnaire de changement de mot de passe de User Registration & Login and User Management System 3.3, associé au paramètre currentpassword. L’attaque est décrite comme distante; aucun correctif précis n’est mentionné.
Action recommandée : Vérifier les contrôles d’autorisation et mettre à jour vers une version corrigée si disponible; limiter l’accès au gestionnaire concerné.
Drug Recommendation System : XSS dans l’ajout de médicaments
Une vulnérabilité de type XSS affecte `Admin/add_drug.php` dans Drug Recommendation System 1.0 et peut être déclenchée à distance. Les éléments disponibles ne précisent ni correctif ni paramètres concernés.
Action recommandée : Mettre à jour ou désactiver l’application si aucun correctif n’est disponible; encoder les sorties et filtrer les entrées concernées.
WordPress
Vérification incomplète
Niveau relevé : Critique
Les candidats fournis signalent dix vulnérabilités associées à WordPress publiées le 6 octobre 2026 : failles dans des extensions de messagerie, formulaires, médias, livraison et paiement, ainsi qu’un problème de contrôle d’accès. Les fiches candidates ne donnent pas de versions corrigées ni d’éléments confirmant une exploitation active. La recherche web a été effectuée, mais la consultation directe des fiches NVD n’a pas abouti; les détails de chaque item reposent donc sur les candidats fournis. Quatre publications NVD datées du 6 octobre 2026 concernent Jobs for WordPress, le thème JobZilla, SafeSnap et WordPress. La nature des mises à jour NVD du même jour pour les autres candidats ne peut pas être établie à partir des informations fournies. Aucun changement substantiel daté de la période n’est établi par les éléments fournis. Les candidats indiquent une mise à jour NVD le 2026-10-06, mais ne décrivent pas de modification de fond survenue ce jour-là ; une mise à jour administrative seule ne constitue pas un nouvel événement de sécurité. Les candidats fournis indiquent des publications antérieures à la période. Leur seule date dans la période est une mise à jour de fiche NVD; les éléments transmis ne permettent pas d’établir qu’elle correspond à un changement substantiel de sécurité. Aucun nouvel avis ni changement substantiel daté de la période n’est établi par les éléments fournis. Les candidats sont des fiches NVD publiées avant la période ; leur seule date de mise à jour dans la période ne permet pas de conclure à un changement substantiel. Les candidats fournis concernent des fiches publiées le 2026-10-03 dont la mise à jour NVD est datée du 2026-10-06. Les éléments fournis ne décrivent aucun changement substantiel effectué pendant la période ; la seule modifica…
Téléversement arbitraire sans authentification dans Kognetiks Chatbot
Une fiche NVD candidate décrit un téléversement arbitraire de fichiers sans authentification dans Kognetiks Chatbot pour WordPress, jusqu’à la version 2.4.9. Les éléments fournis ne précisent ni les conséquences techniques détaillées ni de version corrective; aucun correctif n’est établi par les éléments consultés.
Action recommandée : Désactiver ou retirer le plugin jusqu’à confirmation d’un correctif; mettre à jour dès qu’une version corrigée est disponible.
CVE-2026-39752 — suppression arbitraire de fichiers dans Jobs for WordPress
Une vulnérabilité de suppression arbitraire de fichiers affecte Jobs for WordPress jusqu’à la version 2.8.2 incluse. La fiche NVD indique une gravité élevée (CVSS 7.7), mais ne précise ni correctif ni version corrigée.
Action recommandée : Vérifier la version installée et suivre les mises à jour de sécurité de Jobs for WordPress.
CVE-2026-39775 — élévation de privilèges dans JobZilla
Une élévation de privilèges affecte le thème JobZilla – Job Board WordPress Theme jusqu’à la version 2.2 incluse. La fiche NVD indique une gravité élevée (CVSS 8.8), sans préciser de correctif ni de version corrigée.
Action recommandée : Vérifier la version installée et suivre les mises à jour de sécurité de JobZilla.
CVE-2026-41559 — exposition de données sensibles dans SafeSnap
Une divulgation de données sensibles sans authentification affecte SafeSnap – Verified WordPress Backup & Restore jusqu’à la version 2.1.2 incluse. La fiche NVD indique une gravité élevée (CVSS 7.5), mais ne donne pas de version corrigée ni de correctif.
Action recommandée : Vérifier la version installée et suivre les mises à jour de sécurité de SafeSnap.
XSS stockée dans Post SMTP pour WordPress
Une faille de type XSS stockée affecte Post SMTP jusqu’à la version 4.0.1 incluse. Dans certaines installations WordPress Multisite avec inscription publique, un attaquant non authentifié peut injecter du script dans les journaux d’e-mails consultés par un utilisateur.
Action recommandée : Mettre à jour Post SMTP vers une version corrigée dès qu’elle est disponible; en attendant, limiter l’accès aux journaux et désactiver l’inscription publique si possible.
Exécution de code à distance dans ACPT (Premium)
Le plugin ACPT (Premium) jusqu’à la version 2.0.66 incluse présente une faille d’exécution de code à distance. Un utilisateur authentifié disposant au moins du rôle Subscriber peut, dans les conditions décrites, provoquer l’exécution de code sur le serveur.
Action recommandée : Mettre à jour ACPT (Premium) vers une version corrigée dès sa disponibilité; limiter les comptes ayant accès au site au strict nécessaire.
Modification non autorisée des données de livraison dans Fast Courier
Le plugin Fast Courier jusqu’à la version 5.2.3 incluse expose une route REST non protégée permettant d’écrire des données de livraison. Un attaquant non authentifié peut modifier le statut du transporteur et les informations de suivi visibles par les clients pour une commande WooCommerce.
Action recommandée : Mettre à jour Fast Courier vers une version corrigée dès sa disponibilité; à défaut, désactiver le plugin ou restreindre l’accès à la route concernée.
CVE-2026-66666 — divulgation de données sensibles dans WordPress
Une vulnérabilité de divulgation de données sensibles affecte WordPress de la version 6.6 à 7.1.2, selon les branches mentionnées dans la fiche NVD. La fiche indique une gravité moyenne (CVSS 6.9), sans préciser la version corrigée ni les modalités d’un correctif.
Action recommandée : Vérifier la branche et la version WordPress déployées, puis suivre les avis de sécurité de WordPress.
Accès non autorisé à des contenus non publics via Slider Pro
Le plugin Slider Pro jusqu’à la version 1.0.0 incluse ne vérifie pas les autorisations pour une action AJAX. Un utilisateur non authentifié peut ainsi récupérer des informations sur des contenus non publics et des métadonnées de médias.
Action recommandée : Mettre à jour Slider Pro vers une version corrigée dès qu’elle est disponible; à défaut, désactiver le plugin.
Notifications de paiement non authentifiées dans Deema Payment Gateway
Deema Payment Gateway jusqu’à la version 1.1.2 incluse ne vérifie pas l’authenticité des notifications de paiement entrantes; cette vérification est désactivée par défaut. Un attaquant non authentifié peut faire marquer une commande impayée comme payée, ou annuler ou rembourser une commande existante.
Action recommandée : Mettre à jour le plugin vers une version corrigée; vérifier et activer l’authentification des notifications si une option est disponible.
Validation insuffisante du paiement dans Deema Payment Gateway
Deema Payment Gateway jusqu’à la version 1.1.2 incluse ne vérifie pas auprès du prestataire le paiement lors du retour du parcours de paiement hébergé. Un utilisateur non authentifié peut ainsi faire marquer une commande comme payée sans qu’aucun paiement ait été effectué.
Action recommandée : Mettre à jour le plugin vers une version corrigée; vérifier les paiements auprès du prestataire avant de confirmer les commandes.
Renommage non autorisé de médias dans File Media Renamer
File Media Renamer jusqu’à la version 1.3 incluse ne vérifie pas que l’utilisateur demandeur est autorisé à modifier la pièce jointe concernée. Tout utilisateur disposant de droits de téléversement peut renommer des pièces jointes appartenant à d’autres utilisateurs, y compris des administrateurs.
Action recommandée : Mettre à jour File Media Renamer vers une version corrigée dès sa disponibilité; à défaut, désactiver le plugin ou limiter les droits de téléversement.
Falsification de notifications de paiement dans elegro Crypto Payment
elegro Crypto Payment jusqu’à la version 1.0.1 incluse accepte des notifications de paiement sans exiger qu’un secret partagé soit configuré. Sur les installations où ce secret conserve sa valeur vide par défaut, un attaquant non authentifié peut falsifier des confirmations et modifier l’état de commandes arbitraires.
Action recommandée : Mettre à jour le plugin vers une version corrigée dès sa disponibilité et configurer un secret partagé non vide.
Contrôle d’accès défaillant dans Delete All Comments of wordpress
Une fiche NVD candidate décrit un contrôle d’accès défaillant dans le plugin Delete All Comments of wordpress, affectant les versions jusqu’à 7.1 et permettant à un abonné une action non autorisée liée aux commentaires. Les éléments fournis ne précisent pas davantage le mécanisme ni le correctif; aucun correctif n’est établi par les éléments consultés.
Action recommandée : Vérifier la disponibilité d’un correctif auprès de l’éditeur et retirer aux comptes abonnés les capacités non nécessaires.
WordPress 7.1.3 corrige sept vulnérabilités de sécurité
WordPress 7.1.3 corrige sept vulnérabilités de sécurité, notamment une XSS stockée, un déni de service, une injection SQL de second ordre et des divulgations non autorisées. WordPress recommande de mettre à jour immédiatement.
Action recommandée : Mettre à jour WordPress vers la version 7.1.3.
PrestaShop
Recherche du sujet effectuée
La recherche web dédiée a fait remonter des avis PrestaShop et de modules, mais les résultats consultés étaient datés avant la période demandée. Aucun élément daté du 2026-10-06 n’a été vérifié dans les sources consultées ; cela ne permet pas de conclure à l’absence de nouveautés.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Cockpit
Vérification incomplète
La recherche dédiée a repéré CVE-2026-105217, mais les éléments consultés ne permettent pas d’établir si la modification NVD du 2026-10-06 était substantielle ou administrative. La vulnérabilité avait été publiée le 2026-10-04 et la version 2.14.1 figure déjà dans l’historique de Cockpit au 2026-08-26 ; aucun item n’est donc retenu pour la période sans preuve d’un événement admissible daté de celle-ci.
Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.
CloudPanel
Recherche du sujet effectuée
Les pages CloudPanel et GitHub consultées décrivent des correctifs de sécurité antérieurs, mais aucun événement de sécurité CloudPanel daté de la période demandée n’a été vérifié dans les sources obtenues.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Uptime Kuma
Recherche du sujet effectuée
La recherche dédiée sur Uptime Kuma n’a fait apparaître aucun avis, correctif de sécurité, événement d’exploitation ou changement substantiel vérifiable daté du 2026-10-06 dans la période demandée. Les avis du projet repérés dans les résultats sont publiés à d’autres dates et ne sont donc pas retenus.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
MariaDB
Recherche du sujet effectuée
Les recherches effectuées dans les sources consultées n’ont identifié aucun avis ou correctif de sécurité MariaDB daté de la période demandée. Le candidat fourni concerne une vulnérabilité de Zabbix, publiée le 2026-10-05 ; sa mise à jour NVD du 2026-10-06 ne constitue pas une nouvelle vulnérabilité MariaDB.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
phpMyAdmin
Recherche du sujet effectuée
La recherche web dédiée à phpMyAdmin a consulté les annonces de sécurité du projet, son dépôt et ses versions GitHub, ainsi que des résultats CVE/NVD et GitHub Advisory Database. Aucun avis ou événement de sécurité vérifiable daté de la période demandée (du 2026-10-06T00:00:00+02:00 inclus au 2026-10-07T00:00:00+02:00 exclu) n’a été identifié dans les sources consultées.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
pgAdmin
Recherche du sujet effectuée
La recherche web dédiée sur pgAdmin n’a pas fait ressortir, dans les sources consultées, de nouvelle vulnérabilité, d’avis/correctif de sécurité, d’exploitation confirmée ou de changement substantiel daté du 2026-10-06 (période +02:00). Des avis pgAdmin trouvés concernent des dates antérieures à la période et ne sont donc pas retenus; ce constat décrit les sources vérifiées, pas une preuve d’absence de toute nouveauté.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Virtualmin
Recherche du sujet effectuée
La recherche dédiée sur Virtualmin n’a fait apparaître, parmi les sources consultées, aucun avis ou correctif de sécurité, nouvelle vulnérabilité, exploitation signalée ou changement substantiel daté du 2026-10-06T00:00:00+02:00 inclus au 2026-10-07T00:00:00+02:00 exclu. Les résultats pertinents trouvés concernaient des informations hors période; ils ne sont donc pas retenus comme nouveautés pour ce bulletin.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Webmin
Recherche du sujet effectuée
Les avis de sécurité Webmin consultés étaient datés du 30 juillet 2026 ou d’une date antérieure. Aucun avis, correctif ou autre changement de sécurité Webmin daté du 6 octobre 2026 n’a été identifié dans les sources consultées.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Vue.js
Recherche du sujet effectuée
Niveau relevé : Critique
La recherche dédiée a relevé huit CVE Quasar publiées dans la période NVD demandée, concernant un framework de l’écosystème Vue.js. Les avis du projet consultés apportent des détails et correctifs pour plusieurs de ces vulnérabilités, mais leurs dates de publication antérieures au 6 octobre ne sont pas présentées comme de nouveaux avis de la période ; les candidats NVD « mises à jour » sont liés aux mêmes CVE et ne sont pas comptés comme événements distincts. Six vulnérabilités de composants Quasar liés à Vue.js ont été publiées dans la période demandée : traversée de répertoires, déni de service SSR, exposition de clé privée, divulgation/injection dans une page d’erreur, injection HTML via nonce et suppression dangereuse de fichiers lors du build.
Quasar : injection HTML dans les métadonnées SSR
Dans le rendu SSR, des métadonnées dynamiques non échappées peuvent permettre l’injection de balisage exécutable dans la réponse HTML. Le problème affecte les versions antérieures à 2.22.0 ; mettez Quasar à niveau.
Action recommandée : Mettre à niveau Quasar vers 2.22.0 ou une version ultérieure.
Quasar icongenie : traversée de répertoires lors de la génération d’images
Avant @quasar/icongenie 6.1.1, des valeurs `folder` et `name` provenant d’un profil pouvaient permettre une traversée de répertoires lors de la génération d’images. L’exécution d’un profil piégé pouvait écrire ou écraser des fichiers accessibles à l’utilisateur, notamment des fichiers de configuration ou des scripts.
Action recommandée : Mettre à niveau @quasar/icongenie vers la version 6.1.1 ou ultérieure.
Quasar Framework : blocage de la boucle d’événements lors de requêtes SSR
Dans Quasar Framework avant 2.23.3, l’analyse d’un en-tête `User-Agent` non borné pendant les requêtes SSR pouvait provoquer un backtracking superlinéaire et bloquer la boucle d’événements Node.js. Les cibles SPA, PWA, Electron, Cordova, Capacitor, extensions de navigateur et génération statique ne sont pas concernées par ce chemin d’analyse.
Action recommandée : Mettre à niveau Quasar Framework vers la version 2.23.3 ou ultérieure, en particulier pour les déploiements SSR.
Divulgation de données de diagnostic et injection dans l’erreur SSR/SSG de développement Quasar
En cas d’erreur de rendu SSR ou SSG en développement, la page de diagnostic pouvait divulguer des variables d’environnement, des en-têtes et des cookies aux clients pouvant joindre le serveur. La page pouvait aussi permettre une injection de balisage via une échappement insuffisante; mettre à jour les paquets concernés.
Action recommandée : Mettre à jour @quasar/render-ssr-error vers 2.2.4 ou ultérieure et @quasar/app-vite vers 3.3.0 ou ultérieure.
Injection HTML possible via le nonce SSR/SSG de Quasar App Vite
Certaines sorties SSR et SSG inséraient directement la valeur du nonce dans des attributs HTML entre guillemets. Si une application fournit une valeur contrôlée par un attaquant, celle-ci peut permettre de sortir de l’attribut et d’injecter du balisage; mettre à jour @quasar/app-vite.
Action recommandée : Mettre à jour @quasar/app-vite vers 3.3.0 ou ultérieure et éviter d’alimenter le nonce avec des données non fiables.
Exposition locale de la clé privée TLS de développement Quasar
Le cache du certificat TLS de développement pouvait exposer la clé privée à un autre utilisateur local, et le certificat généré avait des usages trop larges. Mettre à jour le paquet concerné — ou Quasar CLI/App Vite — vers la version corrigée.
Action recommandée : Mettre à jour @quasar/ssl-certificate vers 2.1.0 ou ultérieure, @quasar/cli vers 5.0.4 ou ultérieure, ou @quasar/app-vite vers 3.3.0 ou ultérieure, selon le composant utilisé.
Suppression récursive dangereuse du répertoire de build Quasar App Vite
Avant la compilation, @quasar/app-vite supprimait récursivement le répertoire configuré comme destination de build sans vérifier qu’il restait dans un emplacement sûr. Une configuration dangereuse ou influencée par une automatisation compromise pouvait ainsi supprimer des données accessibles au compte de build; mettre à jour et vérifier la configuration.
Action recommandée : Mettre à jour @quasar/app-vite vers 3.3.0 ou ultérieure et vérifier que build.distDir pointe uniquement vers un répertoire de sortie dédié et sûr.
Quasar : échec possible de openURL via du HTML contrôlé
Dans certaines configurations iOS, du HTML contrôlé par un attaquant peut faire échouer `openURL()` et perturber les redirections externes, notamment de connexion ou de paiement. Le problème concerne les versions antérieures à 2.32.2 ; mettez Quasar à niveau.
Action recommandée : Mettre à niveau Quasar vers 2.32.2 ou une version ultérieure.
Vite
Recherche du sujet effectuée
Niveau relevé : Élevée
Quatre publications NVD datées du 6 octobre dans la fenêtre indiquée concernent @quasar/app-vite et des composants Quasar associés à l’écosystème Vite. Les avis du projet confirment les détails et correctifs pour les deux premières; les deux autres sont rapportées ici d’après les fiches NVD fournies.
Divulgation de données de diagnostic et injection dans l’erreur SSR/SSG de développement Quasar
En cas d’erreur de rendu SSR ou SSG en développement, la page de diagnostic pouvait divulguer des variables d’environnement, des en-têtes et des cookies aux clients pouvant joindre le serveur. La page pouvait aussi permettre une injection de balisage via une échappement insuffisante; mettre à jour les paquets concernés.
Action recommandée : Mettre à jour @quasar/render-ssr-error vers 2.2.4 ou ultérieure et @quasar/app-vite vers 3.3.0 ou ultérieure.
Injection HTML possible via le nonce SSR/SSG de Quasar App Vite
Certaines sorties SSR et SSG inséraient directement la valeur du nonce dans des attributs HTML entre guillemets. Si une application fournit une valeur contrôlée par un attaquant, celle-ci peut permettre de sortir de l’attribut et d’injecter du balisage; mettre à jour @quasar/app-vite.
Action recommandée : Mettre à jour @quasar/app-vite vers 3.3.0 ou ultérieure et éviter d’alimenter le nonce avec des données non fiables.
Exposition locale de la clé privée TLS de développement Quasar
Le cache du certificat TLS de développement pouvait exposer la clé privée à un autre utilisateur local, et le certificat généré avait des usages trop larges. Mettre à jour le paquet concerné — ou Quasar CLI/App Vite — vers la version corrigée.
Action recommandée : Mettre à jour @quasar/ssl-certificate vers 2.1.0 ou ultérieure, @quasar/cli vers 5.0.4 ou ultérieure, ou @quasar/app-vite vers 3.3.0 ou ultérieure, selon le composant utilisé.
Suppression récursive dangereuse du répertoire de build Quasar App Vite
Avant la compilation, @quasar/app-vite supprimait récursivement le répertoire configuré comme destination de build sans vérifier qu’il restait dans un emplacement sûr. Une configuration dangereuse ou influencée par une automatisation compromise pouvait ainsi supprimer des données accessibles au compte de build; mettre à jour et vérifier la configuration.
Action recommandée : Mettre à jour @quasar/app-vite vers 3.3.0 ou ultérieure et vérifier que build.distDir pointe uniquement vers un répertoire de sortie dédié et sûr.
Nuxt
Recherche du sujet effectuée
La recherche dédiée a consulté les avis de sécurité Nuxt sur GitHub et les pages de versions. Les avis Nuxt visibles dans les résultats étaient datés du 18 mai, du 2 juin ou du 27 juillet 2026, hors de la période demandée ; aucun événement Nuxt répondant aux critères et daté du 6 octobre 2026 n’a été vérifié dans les sources consultées.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Next.js
Recherche du sujet effectuée
La recherche web dédiée a consulté des sources Next.js et NVD. Aucun candidat n’a pu être confirmé comme correspondant à une vulnérabilité nouvelle, un correctif, un avis de sécurité ou un changement substantiel daté dans la période demandée.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
React
Recherche du sujet effectuée
La recherche dédiée sur React n’a identifié aucun avis ou correctif de sécurité concernant React daté de la période demandée. Les deux candidats concernent Next.js, un framework distinct de React, et leurs dates de publication indiquées sont antérieures à la période; leur seule mise à jour NVD le 6 octobre ne suffit pas à établir un changement substantiel admissible.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Angular
Recherche du sujet effectuée
Aucune nouveauté de sécurité Angular vérifiée comme répondant aux critères de la période du 2026-10-06T00:00:00+02:00 au 2026-10-07T00:00:00+02:00. L’avis Angular relatif à CVE-2026-104871 est antérieur à cette période; les avis concernant des paquets typosquattés ne concernent pas les paquets Angular officiels, et leurs dates de publication indiquées sont antérieures à la période.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Astro
Recherche du sujet effectuée
Recherche web dédiée effectuée pour Astro, notamment dans les avis de sécurité GitHub du projet et avec des recherches ciblant les avis, CVE et correctifs du 6 octobre 2026. Aucun nouvel avis, correctif, événement d’exploitation ou changement substantiel daté de la période demandée n’a été vérifié dans les résultats obtenus; les avis Astro visibles dans la source consultée sont antérieurs à cette période.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
TypeScript
Recherche du sujet effectuée
Niveau relevé : Élevée
La recherche dédiée a relevé trois avis publiés pendant la période : une faille OAuth du MCP TypeScript SDK (CVE-2026-104850) et deux vulnérabilités distinctes de @stablelib/cbor, liées à l’épuisement de pile (CVE-2026-106447) et à la pollution de prototype (CVE-2026-106448). Les candidats NVD « modified » ont été évalués comme doublons administratifs des fiches publiées le même jour, sans événement substantiel distinct établi.
MCP TypeScript SDK : divulgation possible d’identifiants OAuth à un serveur choisi par le serveur MCP
Une faille dans le client OAuth du MCP TypeScript SDK permet à un serveur MCP malveillant ou compromis de faire envoyer des identifiants OAuth à un serveur d’autorisation qu’il choisit, sans interaction de l’utilisateur. Seules les configurations clientes HTTP avec un authProvider et des identifiants destinés à un serveur d’autorisation légitime sont concernées.
Action recommandée : Mettre à niveau vers @modelcontextprotocol/sdk 1.31.0 ou @modelcontextprotocol/client 2.2.0, selon la branche utilisée; à défaut, limiter les connexions OAuth aux serveurs MCP de confiance.
StableLib CBOR : épuisement de pile par imbrication profonde
Dans `@stablelib/cbor`, le décodeur traite récursivement les tableaux, cartes et balises CBOR imbriqués sans limite de profondeur. Une structure suffisamment profonde peut épuiser la pile JavaScript et provoquer une exception, voire interrompre un processus ou un worker si l’erreur n’est pas gérée ; le correctif est disponible en 2.0.4.
Action recommandée : Mettre à niveau StableLib vers la version 2.0.4.
StableLib : pollution de prototype lors du décodage CBOR
Une vulnérabilité dans le décodage CBOR de `@stablelib/cbor` permet à une clé `__proto__` contrôlée par l’attaquant de modifier le prototype de l’objet décodé. Les composants qui s’appuient ensuite sur des recherches de propriétés héritées ou fusionnent cet objet peuvent prendre des décisions de sécurité sur la base de valeurs injectées ; mettre à jour vers `2.0.4`.
Action recommandée : Mettre à jour `@stablelib/cbor` vers 2.0.4 ou une version ultérieure et éviter de faire confiance aux propriétés héritées des objets décodés.
JavaScript
Vérification incomplète
Niveau relevé : Critique
La recherche a identifié huit vulnérabilités publiées le 6 octobre 2026 concernant des applications et bibliothèques JavaScript, notamment SimpleChat, Payload, LiquidJS et Handlebars, ainsi qu’une XSS DOM dans l’interface Ansible Platform. Les correctifs explicitement indiqués comprennent SimpleChat 0.261.029, Payload 3.90.0 ou 4.0.0-canary.34, LiquidJS 10.27.2 et Handlebars 4.7.10. Trois CVE publiées par la NVD le 6 octobre 2026 concernent des bibliothèques JavaScript : épuisement de pile et pollution du prototype dans @stablelib/cbor, ainsi qu’un déni de service dans node-convict. La source fournie indique que les deux problèmes de @stablelib/cbor sont corrigés en version 2.0.4 ; elle ne précise pas de correctif pour node-convict. Aucun événement admissible daté de la période n’est établi par ce lot. Les candidats indiquent des dates de publication antérieures au 6 octobre et une mise à jour NVD pendant la période, sans préciser de changement substantiel; une simple mise à jour administrative ne suffit pas à retenir une vulnérabilité. Une nouvelle vulnérabilité XSS de SimpleChat, publiée pendant la période, est documentée. Pour les autres candidats, les éléments fournis indiquent une modification de fiche NVD mais ne précisent pas si elle correspond à un changement substantiel plutôt qu’administratif. Les candidats fournis décrivent des vulnérabilités publiées le 2026-10-06 dans des logiciels JavaScript ou des fonctions d’exécution de JavaScript : Payload, Ansible Platform, LiquidJS, CakePHP, Gitea, Handlebars et StableLib. Les correctifs sont indiqués pour Payload, LiquidJS, Handlebars et StableLib ; les données du lot ne précisent pas de versions corrigées pour les autres candidats. Deux vulnérabilités JavaScript sont datées du 2026-10-06 dans les candidats retenus…
Paquet npm malveillant `@angularr/cli` exécutant du code à l’installation
L’avis signale que le paquet npm typosquattant `@angularr/cli` exécute un script JavaScript distant lors de son installation, avec les privilèges de l’utilisateur. Le code est récupéré depuis une source tierce sans version ni contrôle d’intégrité; toute installation de la version signalée peut donc entraîner l’exécution de code arbitraire sur l’hôte.
Action recommandée : Éviter d’installer `@angularr/cli`; vérifier les dépendances npm et retirer le paquet s’il est présent.
Paquet npm malveillant `@nagular/router` exécutant du code à l’installation
L’avis indique que le paquet npm `@nagular/router`, qui imite un paquet légitime, lance un script JavaScript distant par un hook `preinstall`. Le script non épinglé et non vérifié est exécuté avec les privilèges de l’utilisateur qui installe le paquet.
Action recommandée : Éviter d’installer `@nagular/router`; vérifier les dépendances npm et retirer le paquet s’il est présent.
Paquet npm malveillant `express-enhanced` exécutant du code à l’installation
L’avis signale que `express-enhanced`, paquet npm usurpant l’identité d’Express, exécute un script JavaScript distant pendant son installation. Le code distant n’est ni épinglé ni vérifié et peut agir sur la machine avec les privilèges de l’installateur.
Action recommandée : Éviter d’installer `express-enhanced`; vérifier les dépendances npm et retirer le paquet s’il est présent.
Code malveillant dans le paquet npm hardhat-init
L’avis signale que hardhat-init@2.21.0 contient un fichier JavaScript fortement obfusqué exécuté dès le chargement du module. Le paquet ne semble pas fournir la fonctionnalité annoncée et peut exécuter du code malveillant sur la machine qui l’importe.
Action recommandée : Ne pas installer ni importer hardhat-init@2.21.0. Si le paquet a été utilisé, le supprimer et vérifier les systèmes concernés ainsi que les secrets accessibles à leurs processus.
Exfiltration de données et exécution de code dans css-jptvix-polyfill
L’avis décrit un paquet npm malveillant qui collecte des informations système et l’environnement du processus, puis les transmet à un hôte externe. Il lance également du JavaScript distant dans Node.js, ce qui expose la machine et les secrets accessibles au processus.
Action recommandée : Ne pas installer css-jptvix-polyfill@1.0.0. En cas d’installation ou de chargement, supprimer le paquet, rechercher une éventuelle exfiltration et renouveler les secrets qui auraient pu être accessibles.
Paquet npm malveillant `@babell/core` exécutant du code à l’installation
L’avis signale que le paquet npm `@babell/core`, qui imite Babel, exécute un script JavaScript distant pendant son installation. Le script non épinglé et non vérifié est exécuté avec les privilèges de l’utilisateur qui installe le paquet.
Action recommandée : Éviter d’installer `@babell/core`; vérifier les dépendances npm et retirer le paquet s’il est présent.
Paquet npm malveillant `express-javascript` exécutant du code à l’installation
L’avis signale que le paquet npm typosquattant `express-javascript` lance un script JavaScript distant lors de son installation. Le script provient d’une branche mutable, sans contrôle d’intégrité, et son exécution peut donner à son auteur le contrôle de code sur la machine qui installe le paquet.
Action recommandée : Éviter d’installer `express-javascript`; vérifier les dépendances npm et retirer le paquet s’il est présent.
Paquet npm malveillant `exprdd` exécutant du code à l’installation
L’avis signale que le paquet npm `exprdd`, qui imite Express, exécute du JavaScript distant lors de son installation. Le script est récupéré depuis une branche mutable sans vérification d’intégrité et peut exécuter du code avec les privilèges de l’installateur.
Action recommandée : Éviter d’installer `exprdd`; vérifier les dépendances npm et retirer le paquet s’il est présent.
Paquet npm malveillant `@angularr/core` exécutant du code à l’installation
L’avis signale que le paquet npm typosquattant `@angularr/core` exécute un script JavaScript distant lors de son installation. La charge utile provient d’un hôte tiers, sans épinglage ni contrôle d’intégrité, et s’exécute avec les privilèges de l’utilisateur.
Action recommandée : Éviter d’installer `@angularr/core`; vérifier les dépendances npm et retirer le paquet s’il est présent.
Paquet npm malveillant `express-fork` exécutant du code à l’installation
L’avis signale que `express-fork`, paquet npm imitant Express, lance un script JavaScript distant à l’installation. Le script est non épinglé et non vérifié, et s’exécute avec les privilèges de l’utilisateur qui installe le paquet.
Action recommandée : Éviter d’installer `express-fork`; vérifier les dépendances npm et retirer le paquet s’il est présent.
Paquet npm malveillant `exprrdd` exécutant du code à l’installation
L’avis signale que le paquet npm typosquattant `exprrdd` exécute du JavaScript distant lors de son installation. Le script vient d’une branche mutable, sans vérification d’intégrité, et peut exécuter du code avec les privilèges de l’utilisateur qui installe le paquet.
Action recommandée : Éviter d’installer `exprrdd`; vérifier les dépendances npm et retirer le paquet s’il est présent.
vm2 : pollution de prototypes hôtes de tableaux typés et d’ArrayBuffer
Une protection incomplète dans vm2 permet à du code exécuté dans un `VM` par défaut de modifier des prototypes natifs hôtes de tableaux typés et d’`ArrayBuffer`. Mettez à niveau vm2 vers 3.11.8 ou une version ultérieure.
Action recommandée : Mettre à niveau vm2 vers 3.11.8 ou une version ultérieure.
tinypool : exécution de code via pollution de prototype dans les options du worker
Si une application transmet à `pool.run()` un objet d’options dont `filename` est hérité après une pollution de prototype, tinypool peut charger et exécuter un module worker contrôlé par l’attaquant. Mettez à niveau tinypool vers 2.1.2 ou une version ultérieure et évitez de transmettre des options contrôlées par l’utilisateur sans validation.
Action recommandée : Mettre à niveau tinypool vers 2.1.2 ou une version ultérieure et valider les options transmises à `pool.run()`.
Handlebars : contournement du contrôle de prototypes et exécution de code serveur
Dans Handlebars, lorsque `allowProtoMethodsByDefault` est activé et qu’un modèle contrôlé par un attaquant peut accéder à une fonction du contexte, `lookupProperty` peut laisser atteindre le constructeur `Function` via `Function.prototype`. Cela permet l’exécution de JavaScript avec les privilèges de l’application serveur ; le défaut est corrigé en 4.7.10.
Action recommandée : Mettre à niveau Handlebars vers la version 4.7.10 et éviter de rendre des modèles non fiables avec `allowProtoMethodsByDefault` activé.
Handlebars : injection de code via des AST pré-parsés non validés
Dans Handlebars, `compile()` et `precompile()` acceptent des objets AST pré-parsés dont certaines valeurs ne sont pas validées, ce qui peut permettre d’injecter des expressions dans le code JavaScript généré. L’exploitation exige qu’une application fournisse un objet plutôt qu’une chaîne de modèle ; les applications qui ne passent que des chaînes ne sont pas concernées, et la correction est disponible en 4.7.10.
Action recommandée : Mettre à niveau Handlebars vers la version 4.7.10 ; ne transmettre que des chaînes de modèles si la mise à niveau n’est pas encore possible.
CakePHP : injection dans Content-Disposition pouvant mener à une XSS stockée
Dans CakePHP, `CakeResponse::download()` insère un nom de fichier fourni par l’appelant dans l’en-tête `Content-Disposition` sans assainissement. Un nom contenant des caractères de contrôle peut faire omettre cet en-tête et permettre le rendu en ligne d’un contenu HTML, tandis qu’un guillemet peut injecter des paramètres d’en-tête ; les informations fournies ne précisent pas de version corrigée.
Action recommandée : Consulter l’avis ou le correctif CakePHP correspondant à CVE-2026-106512 ; jusqu’à correction, ne pas accepter de noms de fichiers non fiables dans les téléchargements concernés.
XSS stockée dans SimpleChat via le nom d’un document de groupe
Dans SimpleChat, un nom de fichier de document de groupe spécialement construit peut provoquer une XSS stockée dans l’origine de l’application lorsque des membres du groupe cliquent sur « Share ». L’exploitation peut permettre d’accéder aux données et actions visibles par la victime ; mettre à jour vers la version 0.261.029 ou ultérieure.
Action recommandée : Mettre à jour SimpleChat vers la version 0.261.029 ou ultérieure.
Payload : contournement de l’assainissement des SVG téléversés
Dans Payload, les collections autorisant les téléversements SVG peuvent conserver un SVG malveillant qui contourne l’assainissement et exécute du JavaScript lorsqu’un utilisateur le télécharge et l’ouvre. Les versions antérieures à 3.90.0 et à 4.0.0-canary.34 sont concernées ; mettre à niveau vers l’une des versions corrigées.
Action recommandée : Mettre à niveau vers Payload 3.90.0 ou 4.0.0-canary.34, selon la branche utilisée.
Payload : exécution de JavaScript via des téléversements XML
Dans Payload, une configuration locale de téléversement acceptant les fichiers XML peut stocker un XML et une feuille de style qui exécutent du JavaScript dans l’origine Payload lorsqu’un utilisateur connecté ouvre le fichier. Les versions antérieures à 3.90.0 et à 4.0.0-canary.34 sont concernées ; mettre à niveau vers une version corrigée.
Action recommandée : Mettre à niveau vers Payload 3.90.0 ou 4.0.0-canary.34, selon la branche utilisée.
ProseMirror : XSS via le traitement du contenu collé
Une validation insuffisante du HTML collé dans un éditeur ProseMirror permet l’exécution de JavaScript contrôlé par un attaquant dans le navigateur de l’éditeur. Mettez à niveau `prosemirror-view` vers 1.42.3 ou une version ultérieure ; aucun contournement n’est connu.
Action recommandée : Mettre à niveau `prosemirror-view` vers 1.42.3 ou une version ultérieure.
@vue/server-renderer : XSS SSR via un retour chariot dans un nom d’attribut
Dans le rendu côté serveur de Vue, un retour chariot dans un nom d’attribut peut être réinterprété par le navigateur comme un séparateur, contournant la liste de caractères interdits et permettant une XSS. Mettez à niveau `@vue/server-renderer` vers 3.5.42 ou, pour la branche de préversion concernée, 3.6.0-rc.6.
Action recommandée : Mettre à niveau vers @vue/server-renderer 3.5.42 ou 3.6.0-rc.6 selon la branche utilisée.
vm2 : arrêt possible du processus hôte via une promesse rejetée dans le chemin constructeur
Dans vm2, un script non fiable peut faire passer une promesse native rejetée par une fonction hôte exposée au constructeur du bac à sable, sans que le rejet soit marqué comme traité. Avec une politique Node.js stricte pour les rejets non gérés, cela peut arrêter le processus hôte ; mettez à niveau vm2 vers 3.12.2 ou une version ultérieure.
Action recommandée : Mettre à niveau vm2 vers 3.12.2 ou une version ultérieure.
StableLib CBOR : épuisement de pile par imbrication profonde
Dans `@stablelib/cbor`, le décodeur traite récursivement les tableaux, cartes et balises CBOR imbriqués sans limite de profondeur. Une structure suffisamment profonde peut épuiser la pile JavaScript et provoquer une exception, voire interrompre un processus ou un worker si l’erreur n’est pas gérée ; le correctif est disponible en 2.0.4.
Action recommandée : Mettre à niveau StableLib vers la version 2.0.4.
StableLib : pollution de prototype lors du décodage CBOR
Une vulnérabilité dans le décodage CBOR de `@stablelib/cbor` permet à une clé `__proto__` contrôlée par l’attaquant de modifier le prototype de l’objet décodé. Les composants qui s’appuient ensuite sur des recherches de propriétés héritées ou fusionnent cet objet peuvent prendre des décisions de sécurité sur la base de valeurs injectées ; mettre à jour vers `2.0.4`.
Action recommandée : Mettre à jour `@stablelib/cbor` vers 2.0.4 ou une version ultérieure et éviter de faire confiance aux propriétés héritées des objets décodés.
Ansible Platform : XSS DOM dans la route de redirection
L’interface Ansible Platform est vulnérable à une XSS DOM via la route de redirection, qui reprend le paramètre de requête `next` sans valider sa destination ni son schéma. Un lien spécialement conçu peut faire exécuter du JavaScript dans la session d’un utilisateur authentifié ; les informations fournies ne précisent ni versions affectées ni version corrigée.
Action recommandée : Consulter l’avis éditeur pour déterminer la version corrigée et appliquer le correctif; éviter de suivre des liens suspects en attendant.
LiquidJS : divulgation de propriétés héritées malgré ownPropertyOnly
Dans LiquidJS, l’option `ownPropertyOnly` ne bloque pas systématiquement la lecture d’indices de tableaux hérités par plusieurs opérations et filtres, notamment `first`, `last`, `join`, `reverse` et les boucles. Si un attaquant peut influencer l’état du prototype et faire rendre un modèle concerné, des valeurs que l’option est censée masquer peuvent être divulguées ; le problème est corrigé en 10.27.2.
Action recommandée : Mettre à niveau LiquidJS vers la version 10.27.2.
fast-copy : épuisement de pile lors de la copie de valeurs profondément imbriquées
La copie récursive de valeurs très imbriquées par fast-copy peut épuiser la pile d’appels et déclencher une `RangeError`. Mettez à niveau vers 4.1.0, 3.1.0 ou 2.2.0 selon la branche utilisée ; ces versions bornent la profondeur de parcours.
Action recommandée : Mettre à niveau vers la version corrigée correspondant à la branche majeure utilisée.
Handlebars : fermeture d’un script HTML via le code précompilé
Dans Handlebars, `precompile()` ne protège pas le texte statique généré contre les séquences qui ferment un élément HTML `script`. Si une application précompile un modèle contrôlé par un attaquant puis incorpore le code généré dans un script intégré à la page, du balisage malveillant peut s’exécuter ; le rendu côté serveur et les fichiers JavaScript précompilés servis séparément ne sont pas concernés.
Action recommandée : Mettre à niveau Handlebars vers la version 4.7.10.
KaTeX — pollution de prototype héritée pouvant contourner les restrictions de confiance
KaTeX pouvait interpréter des propriétés héritées comme des options de rendu, notamment `trust`, si le prototype de l’objet d’options ou `Object.prototype` était pollué. Des expressions mathématiques contrôlées pouvaient alors produire des liens susceptibles de provoquer du XSS après interaction ou charger des ressources externes, si la sortie n’était pas assainie.
Action recommandée : Mettre à niveau vers KaTeX 0.18.2 ou une version ultérieure et appliquer les mesures de contournement si la mise à niveau n’est pas possible.
Node-convict : déni de service par pollution de prototype dans config.set()
`config.set()` dans Node-convict est vulnérable à une pollution de prototype permettant à un attaquant contrôlant une clé de configuration d’écraser des propriétés de l’objet global `Object`. Cela peut provoquer une défaillance persistante du processus Node.js et nécessiter son redémarrage ; l’attaque suppose qu’un endpoint transmette des clés contrôlées par l’attaquant à `config.set()`.
Action recommandée : Ne pas transmettre à `config.set()` des clés de configuration contrôlées par des utilisateurs ; vérifier auprès de l’éditeur la version corrigée, non précisée dans la source fournie.
Gitea : exécution de JavaScript via les blobs du registre de conteneurs
Le registre de conteneurs Gitea sert des blobs avec un type de contenu tiré des manifestes poussés, sans `Content-Disposition` ni politique de sécurité de contenu restrictive. Un utilisateur pouvant pousser une image peut ainsi publier un blob HTML/JavaScript qui, ouvert par une victime authentifiée, s’exécute sur l’origine Gitea ; les données fournies n’indiquent pas les versions concernées ni de correctif.
HTML5
Recherche du sujet effectuée
Aucun avis ou correctif de sécurité relatif au sujet HTML5 n’a été vérifié comme nouveau ou substantiellement mis à jour pendant la période demandée. Le candidat CVE-2026-92231 concerne une faille XSS dans Joomla, mais l’avis du projet est daté du 15 septembre 2026 et indique une correction le 25 septembre 2026; la seule date du 6 octobre fournie pour ce candidat est une modification de la fiche NVD, qui ne suffit pas à établir un nouvel événement de sécurité dans la période.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
CSS3
Recherche du sujet effectuée
La recherche web dédiée à CSS3 pour la période du 2026-10-06T00:00:00+02:00 inclus au 2026-10-07T00:00:00+02:00 exclu n’a identifié aucun avis ou correctif vérifié portant spécifiquement sur CSS3. Des avis de sécurité datés du 6 octobre concernant d’autres produits ou composants ont été écartés faute de lien établi avec CSS3.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Tailwind CSS
Recherche du sujet effectuée
La recherche web dédiée effectuée pour Tailwind CSS n’a pas fait ressortir, dans les sources consultées, d’avis de sécurité, de correctif, d’exploitation ou de changement substantiel daté entre le 2026-10-06T00:00:00+02:00 inclus et le 2026-10-07T00:00:00+02:00 exclu. Les résultats pertinents trouvés étaient antérieurs à cette période ou concernaient des sujets non liés à une vulnérabilité de Tailwind CSS.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Bootstrap
Recherche du sujet effectuée
Les recherches ciblées sur Bootstrap n’ont relevé aucun avis de sécurité, correctif ou événement d’exploitation vérifié pour la période demandée (du 2026-10-06T00:00:00+02:00 au 2026-10-07T00:00:00+02:00).
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Webpack
Recherche du sujet effectuée
Aucune vulnérabilité nouvelle, publication d’avis de sécurité, correction, exploitation ou mise à jour substantielle de sécurité concernant webpack (Webpack) n’a été vérifiée comme datée de la période du 2026-10-06T00:00:00+02:00 au 2026-10-07T00:00:00+02:00. Les avis webpack repérés lors de la recherche portent des dates antérieures à cette période et ne sont donc pas retenus.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Rollup
Recherche du sujet effectuée
La recherche dédiée sur Rollup n’a identifié aucun avis de sécurité, correctif, signalement d’exploitation ni changement substantiel dont la date de publication ou de mise à jour soit comprise dans la période demandée. Les avis Rollup trouvés sont antérieurs à cette période et ne sont donc pas retenus.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
esbuild
Recherche du sujet effectuée
La recherche dédiée des avis de sécurité et des publications du projet esbuild n’a identifié aucun nouvel avis, correctif de sécurité, événement d’exploitation ni changement substantiel daté du 2026-10-06 dans la période demandée. Les avis esbuild trouvés dans les sources consultées sont antérieurs à cette période.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Parcel
Recherche du sujet effectuée
Recherche dédiée effectuée sur Parcel. Aucune vulnérabilité nouvelle, aucun avis/correctif de sécurité ni changement substantiel correspondant à la période du 2026-10-06T00:00:00+02:00 inclus au 2026-10-07T00:00:00+02:00 exclu n’a été identifié dans les résultats consultés. L’avis GHSA-qm9p-f9j5-w83w / CVE-2025-56648 trouvé est antérieur à cette période et n’est donc pas retenu.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Node.js
Recherche du sujet effectuée
Niveau relevé : Critique
Deux vulnérabilités publiées le 6 octobre 2026 concernent des composants de l’écosystème Node.js : une SSRF conditionnelle dans i18next-http-backend et un déni de service visant le rendu SSR de Quasar. Les autres candidats fournis ont été examinés, mais leurs dates de publication précèdent la période ou leur modification NVD pendant celle-ci ne suffit pas à établir un changement substantiel. Les candidats du lot concernent des CVE Ghost, un logiciel écrit en Node.js. Leurs dates de publication précèdent la période demandée et les seules dates dans la période sont des mises à jour de fiches NVD; le lot ne fournit pas de preuve qu’elles correspondent à un changement substantiel plutôt qu’administratif. Aucun item n’est donc retenu. Trois publications datées dans la période concernent des composants de l’écosystème Node.js : i18next-http-backend, Quasar en mode SSR et vm2 utilisé avec Node.js 26. Les autres candidats NVD fournis décrivent des CVE Ghost publiées avant la période et des mises à jour NVD dont les éléments fournis ne démontrent pas un changement substantiel dans la période. Les candidats fournis concernent vm2, fast-copy, des pilotes Snowflake et GraphQL Tools; aucun ne porte sur le sujet demandé, Node.js lui-même. Leurs dates de publication indiquées sont antérieures au début de la période figée. Aucun candidat ne concerne une vulnérabilité du projet ou du runtime Node.js : les éléments portent sur des paquets tiers de l’écosystème npm. Ils sont donc hors du sujet demandé. L’avis Debian DSA-6548-1, publié pendant la période, signale et corrige deux vulnérabilités de node-shell-quote. Les autres candidats portent sur du code malveillant dans des paquets npm tiers ou sur des avis publiés avant la période ; ils ne décrivent pas une vulnérabilité, un correctif o…
vm2 : évasion de bac à sable avec Node.js 26
Une évasion de bac à sable a été signalée dans vm2 lorsque celui-ci est utilisé avec Node.js 26 : du JavaScript exécuté dans une VM par défaut peut obtenir des capacités du processus Node.js hôte. Le problème est décrit pour les versions de vm2 de 3.10.1 à 3.11.6 incluses et est corrigé en 3.11.7.
Action recommandée : Mettre à niveau vm2 vers la version 3.11.7 ou ultérieure. Ne pas considérer vm2 comme une frontière de sécurité suffisante pour isoler du code non fiable dans les conditions décrites.
Quasar Framework : blocage de la boucle d’événements lors de requêtes SSR
Dans Quasar Framework avant 2.23.3, l’analyse d’un en-tête `User-Agent` non borné pendant les requêtes SSR pouvait provoquer un backtracking superlinéaire et bloquer la boucle d’événements Node.js. Les cibles SPA, PWA, Electron, Cordova, Capacitor, extensions de navigateur et génération statique ne sont pas concernées par ce chemin d’analyse.
Action recommandée : Mettre à niveau Quasar Framework vers la version 2.23.3 ou ultérieure, en particulier pour les déploiements SSR.
i18next-http-backend : injection d’URL et risque de SSRF avec certains modèles personnalisés
Une injection dans la construction d’URL d’i18next-http-backend peut permettre à des valeurs de langue ou d’espace de noms contrôlées par un attaquant de faire partir une requête vers une origine inattendue, avec risque de SSRF côté serveur. Le défaut concerne les modèles personnalisés où le placeholder occupe le début structurel de l’URL ; le modèle par défaut `/locales/{{lng}}/{{ns}}.json` et les modèles commençant par un chemin ou une origine ne sont pas affectés.
Action recommandée : Mettre à niveau i18next-http-backend vers la version 4.0.2 ou ultérieure ; éviter les modèles personnalisés plaçant directement `{{lng}}` ou `{{ns}}` au début de l’URL.
Debian corrige deux vulnérabilités de node-shell-quote
Debian a publié DSA-6548-1 pour corriger deux vulnérabilités de node-shell-quote, module Node.js de citation et d’analyse de commandes shell. Elles peuvent entraîner un déni de service ou une injection de commandes shell ; la source fournie ne précise ni CVE, ni versions touchées, ni version corrigée.
Action recommandée : Appliquer la mise à jour de sécurité Debian applicable à node-shell-quote.
Python
Recherche du sujet effectuée
Niveau relevé : Critique
La recherche web a repéré des publications NVD dans la période pour des vulnérabilités touchant vLLM, Scrapy, openapi-python-client, Hydra, Twisted et Amazon Bedrock AgentCore Starter Toolkit. Les deux fiches NVD signalées comme modifiées pendant la période concernent des vulnérabilités publiées auparavant ; les éléments fournis ne permettent pas d’établir qu’il s’agit de changements substantiels, elles ne sont donc pas retenues. Les candidats concernent des vulnérabilités dont les dates de publication indiquées précèdent la période. Le lot ne fournit que des dates de mise à jour NVD dans la période, sans élément permettant d’établir qu’elles correspondent à un changement substantiel plutôt qu’à une modification administrative. Six vulnérabilités Python ont une publication NVD horodatée dans la période considérée : une dans vLLM, une dans Scrapy, une dans openapi-python-client et trois dans Hydra. Les autres candidats ne fournissent qu’une date de mise à jour NVD dans la période, sans élément permettant d’établir un changement substantiel de l’avis. Huit avis GitHub datés dans la période concernent des logiciels Python : Langflow (quatre CVE), Docling, langgraph-sdk, Quart (sans CVE indiquée) et fsspec. Les deux fiches NVD ont été exclues : les données fournies ne démontrent qu’une mise à jour administrative à la date retenue, sans preuve d’un changement substantiel survenu dans la période. Aucun événement admissible concernant Python n’est retenu dans la période demandée : les candidats fournis ont tous une date de publication antérieure au 2026-10-06, et leurs mises à jour indiquées sont datées au plus tard du 2026-10-05.
Langflow : exécution de flux sans authentification via les webhooks
Une erreur dans l’authentification des webhooks de Langflow permettait à un utilisateur non authentifié de déclencher l’exécution d’un flux en connaissant son UUID lorsque WEBHOOK_AUTH_ENABLE était désactivé. Les versions 1.7.0 à 1.9.0 sont concernées; mettre à niveau vers la version 1.9.1 ou ultérieure.
Action recommandée : Mettre à niveau Langflow vers la version 1.9.1 ou ultérieure et vérifier la configuration d’authentification des webhooks.
Langflow : dérivation insuffisamment sûre de la clé de chiffrement des identifiants
Langflow dérivait la clé Fernet utilisée pour chiffrer les identifiants stockés à partir de SECRET_KEY au moyen du générateur pseudo-aléatoire non cryptographique random lorsque la valeur était courte; une clé exposée permettait de reproduire la clé de chiffrement et de déchiffrer ces identifiants. L’avis indique que les versions jusqu’à 1.10.0 sont concernées et que le correctif est disponible en 1.10.1.
Action recommandée : Mettre à niveau Langflow vers la version 1.10.1 ou ultérieure et protéger la clé secrète de l’application.
Scrapy — une valeur Referrer-Policy malveillante peut arrêter un crawler (CVE-2026-105782)
Le RefererMiddleware de Scrapy pouvait interpréter une valeur malveillante de Referrer-Policy comme un chemin d’import Python, puis appeler l’objet correspondant. Un site malveillant pouvait ainsi arrêter le crawler; la correction est disponible dans Scrapy 2.14.2.
Action recommandée : Mettre à niveau Scrapy vers la version 2.14.2 ou ultérieure.
openapi-python-client — injection de code dans le client Python généré (CVE-2026-105801)
openapi-python-client ne neutralisait pas correctement certains contenus malveillants d’un document OpenAPI avant de générer du code Python. Le client généré pouvait exécuter du code contrôlé par un attaquant lors de son import; la correction est disponible dans la version 0.29.1.
Action recommandée : Mettre à niveau openapi-python-client vers la version 0.29.1 ou ultérieure et régénérer les clients concernés.
Hydra — une configuration peut retirer une cible de la liste d’interdiction (CVE-2026-106439)
Une configuration Hydra contrôlée par un attaquant pouvait modifier une liste de cibles interdites pendant l’instanciation, puis permettre l’exécution d’une cible désactivée. La correction est indiquée dans les versions 1.3.7 et 1.4.0.dev10.
Action recommandée : Mettre à niveau Hydra vers la version 1.3.7 ou 1.4.0.dev10, selon la branche utilisée.
Hydra — le sweeper Optuna peut exécuter du code désigné par la configuration (CVE-2026-106440)
Le hydra-optuna-sweeper pouvait résoudre et appeler un chemin de code Python fourni par la configuration de balayage, sans appliquer la politique d’exécution de Hydra. Un attaquant contrôlant cette configuration pouvait ainsi faire exécuter du code avec les privilèges de l’application; les versions correctives indiquées sont 1.3.0 et 1.4.0.dev10.
Action recommandée : Mettre à niveau Hydra vers la version 1.3.0 ou 1.4.0.dev10, selon la branche utilisée.
Hydra — la configuration de journalisation peut contourner la politique de cibles (CVE-2026-106441)
Hydra transmettait la configuration de journalisation à dictConfig sans appliquer sa politique de contrôle aux classes et fabriques de composants de journalisation. Une configuration contrôlée par un attaquant pouvait donc provoquer l’appel de code importable; les corrections sont indiquées dans les versions 1.3.6 et 1.4.0.dev9.
Action recommandée : Mettre à niveau Hydra vers la version 1.3.6 ou 1.4.0.dev9, selon la branche utilisée.
Langflow : exécution de code via Smart Transform
Langflow 1.3.0 à 1.10.2 permet à un auteur de flux de provoquer l’exécution de code dans le processus via Smart Transform, qui évalue une lambda générée avec les builtins Python complets. Mettre à niveau vers la version 1.10.3 ou ultérieure; en attendant, retirer Smart Transform des flux exécutables et réserver leur création et leur exécution aux personnes de confiance.
Action recommandée : Mettre à niveau Langflow vers la version 1.10.3 ou ultérieure et examiner les flux utilisant Smart Transform.
Langflow : exécution de code lors de la validation de fonctions
L’endpoint de validation de code de Langflow exécutait les définitions de fonctions soumises, ce qui évaluait notamment leurs décorateurs et permettait l’exécution de code arbitraire. Cette faille concerne les versions 1.7.2 à 1.10.0; mettre à niveau vers la version 1.10.1 ou ultérieure.
Action recommandée : Mettre à niveau Langflow vers la version 1.10.1 ou ultérieure.
LangGraph SDK : actions d’autorisation ignorées sur les décorateurs de ressources
Dans langgraph-sdk, le paramètre actions= des décorateurs d’autorisation associés à une ressource était ignoré, et le gestionnaire pouvait ainsi s’appliquer à toutes les actions de cette ressource. Mettre à niveau vers la version 0.4.4 ou ultérieure et contrôler les gestionnaires concernés pour qu’ils appliquent eux-mêmes les vérifications d’action, de propriété et d’autorisation nécessaires.
Action recommandée : Mettre à niveau langgraph-sdk vers la version 0.4.4 ou ultérieure et vérifier les contrôles d’autorisation des gestionnaires affectés.
Quart 0.23.0 : divulgation des corps de requête dans les journaux
Quart 0.23.0 affichait sur stdout le corps brut de toute requête dont le corps était attendu, ce qui pouvait exposer notamment des mots de passe et des jetons CSRF dans les journaux. La version 0.23.1 corrige le problème; mettre à niveau et considérer comme potentiellement exposés les secrets déjà consignés dans les journaux concernés.
Action recommandée : Mettre à niveau vers Quart 0.23.1 ou ultérieur et examiner les journaux produits par les applications exécutant Quart 0.23.0.
fsspec : exécution de code via des modèles Jinja2 dans ReferenceFileSystem
fsspec rendait des champs provenant de documents JSON de références avec des modèles Jinja2 non sandboxés, ce qui pouvait permettre l’exécution de code Python sur la machine qui ouvre le document. L’avis indique que toutes les versions à partir de 0.9.0 sont concernées et que le correctif est disponible en 2026.6.0; mettre à niveau avant d’ouvrir des références non fiables.
Action recommandée : Mettre à niveau fsspec vers la version 2026.6.0 ou ultérieure et ne pas ouvrir de documents de références non fiables avec les versions vulnérables.
Amazon Bedrock AgentCore Starter Toolkit : injection de code lors de l’import d’agents
Le processus d’import d’agents du kit Amazon Bedrock AgentCore Starter Toolkit pouvait intégrer des valeurs de configuration non fiables directement dans du code Python généré. Mettre à niveau vers 0.3.14 ou ultérieur, puis réimporter les agents concernés et remplacer leurs artefacts locaux et déployés.
Action recommandée : Mettre à niveau vers 0.3.14 ou ultérieur, réimporter les agents importés avec une version affectée et remplacer les artefacts générés, locaux et déployés.
Docling : lecture de fichiers locaux lors du traitement de documents OpenDocument
Le backend OpenDocument de Docling pouvait lire un fichier local indiqué dans l’attribut xlink:href d’une image d’un document ODT lorsque la référence n’était pas trouvée dans l’archive. Les versions 2.107.0 à 2.117.0 sont indiquées comme concernées; mettre à niveau vers la version 2.120.3 ou ultérieure.
Action recommandée : Mettre à niveau Docling vers la version 2.120.3 ou ultérieure.
Snowflake PHP PDO Driver : données sensibles consignées dans les journaux
Une fuite d’informations sensibles dans les journaux de diagnostic du pilote Snowflake PHP PDO peut exposer des jetons d’authentification, des clés de chiffrement ou d’autres données sensibles. Mettre à jour vers la version 4.2.0 et supprimer de manière sécurisée les journaux déjà produits qui contiennent ces informations, si leur conservation n’est pas nécessaire.
Action recommandée : Mettre à jour le pilote Snowflake PHP PDO vers la version 4.2.0 et examiner puis supprimer les journaux de diagnostic exposés lorsque leur conservation n’est pas requise.
PyMongo : correspondance non exacte dans les méthodes de suppression GridFS
Les méthodes de suppression GridFS de PyMongo ne garantissent pas toujours une correspondance exacte avec l’identifiant fourni ; un objet de type dictionnaire peut être interprété comme un critère de recherche. Les versions jusqu’à 4.18.0 sont concernées et le correctif est disponible en 4.18.1.
Action recommandée : Mettre à niveau PyMongo vers 4.18.1 ou appliquer le contournement indiqué dans l’avis.
multidict : fuite de références pouvant épuiser la mémoire
Les opérateurs d’union et de soustraction sur certaines vues `items` de multidict peuvent provoquer une fuite de références et une croissance mémoire non récupérable. Les versions de 6.7.0 à 6.9.0 sont affectées ; le correctif est disponible en 6.9.1.
Action recommandée : Mettre à niveau multidict vers la version 6.9.1.
vLLM — des requêtes à sortie structurée peuvent arrêter le moteur (CVE-2026-105757)
Une défaillance dans le traitement de certaines requêtes de génération à sortie structurée peut faire tomber le moteur partagé vLLM. Les versions antérieures à 0.30.0 sont concernées; mettre à niveau vers 0.30.0 ou une version ultérieure.
Action recommandée : Mettre à niveau vLLM vers la version 0.30.0 ou ultérieure.
Twisted : déni de service par expression régulière coûteuse dans IMAP
Dans Twisted 25.5.0 et les versions précédentes, un motif LIST ou LSUB fourni par un client IMAP authentifié pouvait provoquer une expression régulière coûteuse et bloquer le réacteur coopératif. Aucun correctif n’était identifié dans les informations fournies ; surveiller les avis du projet et limiter l’accès aux comptes IMAP concernés.
Action recommandée : Évaluer l’exposition des serveurs IMAP utilisant Twisted et suivre les avis Twisted pour un correctif ; limiter l’accès aux clients non fiables.
Java
Vérification incomplète
Niveau relevé : Élevée
La recherche a identifié huit vulnérabilités publiées dans la période et relevant de logiciels Java ou de leur chaîne de génération. Deux candidats RabbitMQ ont été exclus car la page officielle RabbitMQ consultée date les avis correspondants au 2026-09-17 et au 2026-08-21, avant la fenêtre demandée. Trois nouvelles fiches NVD publiées le 6 octobre 2026 concernent yawkat LZ4 Java : une course permettant potentiellement le chargement d’une bibliothèque native substituée et deux défauts d’allocation mémoire pouvant épuiser le tas JVM. Les correctifs indiqués sont les versions 1.11.4 pour CVE-2026-106451 et 1.11.2 pour CVE-2026-106452 et CVE-2026-106453. Les candidats fournis signalent des mises à jour NVD le 2026-10-06, mais ne permettent pas d’établir si ces modifications apportent un changement substantiel plutôt qu’une mise à jour administrative. Aucun item ne peut donc être retenu sur les éléments disponibles. Aucun changement substantiel daté de la période ne peut être établi à partir des candidats fournis : ils indiquent une mise à jour NVD, mais ne documentent pas ce qui a changé dans chaque fiche. Une date de modification seule ne suffit pas à retenir une vulnérabilité selon les critères demandés. Deux vulnérabilités SpringBlade publiées par le NVD le 2026-10-06 sont liées à des défauts d’autorisation et concernent des versions jusqu’à 5.0.1. Les fiches indiquent qu’un exploit a été divulgué publiquement, sans préciser de version corrigée. Dix vulnérabilités Java publiées le 6 octobre 2026 sont documentées dans les candidats fournis : défauts d’autorisation, d’injection de code généré, de traversée de répertoires, de déni de service et de divulgation de secrets. Les informations fournies indiquent des correctifs pour huit d’entre elles ; aucun correctif n’est pré…
AhsayCBS : vulnérabilité d’authentification exploitable à distance
La fiche NVD signale une vulnérabilité d’authentification dans AhsayCBS jusqu’à la version 10.3.2, au niveau de checkSysPwd dans ApiStructsAction.java; l’attaque est distante et un exploit public est signalé. La source recommande une mise à niveau vers 10.3.4.
Action recommandée : Mettre à niveau AhsayCBS vers la version 10.3.4 ou ultérieure.
RainyGao DocSys : injection SQL distante, exploit public signalé
La fiche NVD signale une injection SQL distante dans RainyGao DocSys jusqu’à la version 2.02.85, dans la fonction createDBForMysql de BaseController.java. Un exploit public est indiqué et aucun correctif n’est signalé dans les données fournies.
Action recommandée : Suivre les annonces du projet pour un correctif; limiter l’exposition de l’interface concernée et examiner les journaux d’accès.
kkFileView : traversée de répertoires et écriture de fichiers
kkFileView versions 5.0.0 à 5.0.2 permet une traversée de répertoires dans plusieurs points d’accès qui acceptent un paramètre path sans validation. Un attaquant non authentifié peut créer des répertoires et écrire des fichiers hors du répertoire prévu ; aucun correctif n’est précisé dans les informations fournies.
Action recommandée : Restreindre l’accès aux points d’accès concernés et mettre à niveau vers une version corrigée dès qu’elle est disponible.
Kiota : injection de code via les commentaires de documentation générés
Kiota versions 0.5.0 à 1.35.0 présente une faille dans l’assainissement des commentaires de documentation Java générés à partir de descriptions OpenAPI contrôlées par un attaquant. Si le code généré est ensuite compilé et chargé, du code injecté peut s’exécuter dans le contexte de l’application ou de l’environnement de build ; la version 1.35.0 corrige le défaut.
Action recommandée : Mettre à niveau Kiota vers la version 1.35.0 ou ultérieure et éviter de compiler ou charger du code généré à partir de descriptions OpenAPI non fiables.
Bouncy Castle : validation incorrecte de sous-clés OpenPGP
Bouncy Castle for Java avant 1.86 pouvait accepter, via son API OpenPGP de haut niveau, une signature faite par une sous-clé sans signature de contre-certification requise, et attribuer une signature valide à un certificat contrôlé par un tiers. Mettez à jour vers la version 1.86 ou ultérieure et vérifiez les associations entre sous-clés et certificats.
Action recommandée : Mettre à jour Bouncy Castle for Java vers 1.86 ou une version ultérieure.
Bouncy Castle : attributs CMS non protégés par le MAC
Le parseur CMS AuthenticatedData de Bouncy Castle pouvait traiter des champs digestAlgorithm et authAttrs incohérents, puis exposer des attributs comme authentifiés alors qu’ils n’étaient pas couverts par le MAC. Mettez à jour vers une version corrigée, en tenant compte de la branche et de l’édition utilisées.
Action recommandée : Mettre à jour vers les versions correctives indiquées pour l’édition Bouncy Castle concernée.
Bouncy Castle : contraintes de noms non vérifiées sur le certificat cible
Les deux variantes de PKIXCertPathReviewer dans Bouncy Castle ne vérifiaient pas les contraintes de noms X.509 sur le certificat cible. Une application s’appuyant sur ce reviewer pour décider de la confiance pouvait donc accepter un certificat que l’autorité émettrice n’était pas autorisée à délivrer.
Action recommandée : Mettre à jour vers une version corrective et ne pas utiliser le reviewer seul comme validateur de confiance avant correction.
Bouncy Castle : retrait abusif d’un membre dans un commit externe MLS
La validation d’un commit externe MLS dans Bouncy Castle ne vérifiait pas que la feuille retirée appartenait au nouvel entrant. Un entrant externe disposant du GroupInfo pouvait ainsi faire accepter le retrait d’un autre membre et prendre sa place dans l’arbre de ratchet.
Action recommandée : Mettre à jour Bouncy Castle for Java vers la version 1.86 ou ultérieure.
Bouncy Castle : validation insuffisante de clés publiques BLS12-381
La validation des clés publiques BLS12-381 dans Bouncy Castle acceptait certains points construits sur une courbe non canonique partageant le même corps. Ces clés pouvaient être acceptées comme signataires fantômes lors de vérifications d’agrégats; le défaut concernait les applications construisant et acceptant de tels points non canoniques.
Action recommandée : Mettre à jour Bouncy Castle for Java vers la version 1.86 ou ultérieure; ne pas accepter de points sur des courbes construites par l’appelant sans validation canonique.
Bouncy Castle : flux OpenPGP tronqués acceptés sans signalement fiable
Des flux OpenPGP tronqués pouvaient être traités sans erreur; selon le chemin de déchiffrement, l’intégrité pouvait ne pas être vérifiée ou des données de fin pouvaient être silencieusement perdues. Mettez à jour vers une version corrective et vérifiez les erreurs et l’intégrité des flux déchiffrés.
Action recommandée : Mettre à jour vers les versions correctives indiquées; traiter toute erreur de troncature comme un échec et vérifier l’intégrité des données déchiffrées.
LZ4 Java : risque de chargement d’une bibliothèque native remplacée
Dans LZ4 Java de 1.7.0 à 1.11.4, le chargement de certaines bibliothèques natives utilise un chemin de fichier temporaire prévisible qu’un autre utilisateur local ayant accès au répertoire temporaire partagé peut créer ou remplacer. Si la course est gagnée, du code natif peut s’exécuter avec les privilèges de la victime ; la version 1.11.4 corrige le défaut.
Action recommandée : Mettre à niveau vers LZ4 Java 1.11.4 ou ultérieure et éviter l’utilisation d’un répertoire temporaire partagé non fiable.
CVE-2026-105610 : défaut d’autorisation dans SpringBlade
SpringBlade jusqu’à la version 5.0.1 présente un défaut d’autorisation dans la gestion de la soumission du paramètre `initPassword`, exploitable à distance. La fiche NVD indique qu’un exploit a été rendu public ; aucune version corrigée n’est précisée dans les éléments fournis.
Action recommandée : Vérifier l’exposition de SpringBlade et suivre les avis du projet pour obtenir un correctif ; aucune version corrigée n’est indiquée dans les éléments fournis.
CVE-2026-105611 : défaut d’autorisation dans SpringBlade
SpringBlade jusqu’à la version 5.0.1 présente un défaut d’autorisation dans le point d’accès de consultation des détails d’un utilisateur, lié à l’argument `ID`. La fiche NVD signale la divulgation publique d’un exploit ; aucun correctif ni version corrigée n’est précisé dans les éléments fournis.
Action recommandée : Vérifier l’exposition de SpringBlade et suivre les avis du projet pour obtenir un correctif ; aucune version corrigée n’est indiquée dans les éléments fournis.
jshERP : défaut d’autorisation dans la mise à jour des comptes
jshERP jusqu’à la version 3.5 présente un défaut d’autorisation dans la fonction updateAccountHeadAndDetail, permettant à distance une manipulation non autorisée. Un exploit public est signalé ; aucune version corrigée n’est indiquée dans les informations fournies.
Action recommandée : Limiter l’exposition de jshERP et vérifier les autorisations de l’opération concernée ; surveiller les annonces du projet pour un correctif.
Client Java RabbitMQ : déni de service lors de l’analyse JSON-RPC
Le client Java RabbitMQ, avant la version 5.37.0, peut rester bloqué en analysant certains messages JSON-RPC tronqués. Une chaîne sans fin peut épuiser le tas ou un commentaire sans retour à la ligne monopoliser un thread ; la version 5.37.0 corrige le problème.
Action recommandée : Mettre à niveau le client Java RabbitMQ vers la version 5.37.0 ou ultérieure.
Client Java RabbitMQ : échec répété de consommateurs sur une propriété malformée
Le client Java RabbitMQ, avant la version 5.36.0, peut mal décoder certaines séquences UTF-8 dans une propriété AMQP renvoyée, puis lever une exception non contrôlée avant l’accusé de réception. Le courtier peut alors remettre le message en file et répéter l’échec, jusqu’à perturber les consommateurs de remplacement ; la version 5.36.0 corrige le défaut.
Action recommandée : Mettre à niveau le client Java RabbitMQ vers la version 5.36.0 ou ultérieure.
Client Java RabbitMQ : divulgation possible d’identifiants dans les exceptions
Avant la version 5.35.0, le client Java RabbitMQ peut inclure l’URI AMQP brute dans une exception lorsque son analyse échoue. Si cette URI contient des identifiants en clair, ceux-ci peuvent être divulgués dans les journaux de démarrage, les outils de supervision ou les traces de build ; la version 5.35.0 corrige le défaut.
Action recommandée : Mettre à niveau le client Java RabbitMQ vers la version 5.35.0 ou ultérieure et protéger les journaux contenant potentiellement des URI de connexion.
Bouncy Castle : contrôle de taille de clé CMS contourné avec HKDF
Dans Bouncy Castle, la validation facultative de taille de clé des destinataires CMS ne s’exécutait pas pour certains messages utilisant la dérivation de clé CEK par HKDF. Mettez à jour vers une version corrective si cette validation est utilisée, en vérifiant la branche et l’édition concernées.
Action recommandée : Mettre à jour vers une version corrective et conserver l’activation de la validation de taille de clé.
Bouncy Castle : compteurs PBE non bornés et risque de déni de service
Les familles PBES1 et PKCS#12 PBE de Bouncy Castle acceptaient des compteurs d’itérations non bornés provenant de paramètres non fiables, ce qui pouvait entraîner une consommation excessive de ressources. Mettez à jour vers une version corrective et configurez la limite d’itérations selon les besoins opérationnels.
Action recommandée : Mettre à jour vers la version corrective et définir une limite appropriée via org.bouncycastle.pbe.max_iteration_count.
LZ4 Java : consommation excessive de ressources avec des trames vides
LZ4 Java avant la version 1.11.4 peut allouer environ 8 Mio pour chaque trame vide minimale dans le mode de concaténation par défaut, sans produire de données décompressées. Un flux contrôlé par un attaquant peut ainsi provoquer une forte consommation de mémoire, de CPU et de temps de ramasse-miettes ; le mode readSingleFrame n’est pas concerné.
Action recommandée : Mettre à niveau vers LZ4 Java 1.11.4 ou ultérieure ; si une mise à niveau est impossible, envisager le mode readSingleFrame.
LZ4 Java : épuisement du tas par une longueur de bloc contrôlée
LZ4 Java avant la version 1.11.2 peut allouer un tampon de données compressées en fonction d’une longueur contrôlée par l’attaquant, avant même de lire le contenu du bloc. Un flux ne contenant qu’un en-tête peut ainsi demander une allocation proche de 2 Gio et épuiser le tas JVM ; la version 1.11.2 corrige le défaut.
Action recommandée : Mettre à niveau vers LZ4 Java 1.11.2 ou ultérieure.
LZ4 Java : épuisement du tas JVM par une taille de décompression non validée
Une entrée compressée LZ4 spécialement construite peut déclarer une taille de sortie très élevée et provoquer l’épuisement du tas JVM lorsque la décompression alloue elle-même le tampon. Le problème concerne les surcharges utilisant LZ4FastDecompressor ou LZ4SafeDecompressor ; les surcharges écrivant dans un tampon fourni par l’appelant ne sont pas affectées.
Action recommandée : Mettre à niveau vers LZ4 Java 1.11.2 ou une version ultérieure ; éviter les surcharges qui allouent un tampon à partir de la taille déclarée par une entrée non fiable avant cette mise à niveau.
LZ4 Java : épuisement de pile lors du traitement de blocs vides
Dans LZ4 Java avant la version 1.11.4, LZ4BlockInputStream peut récursivement traiter une longue séquence de blocs LZ4 vides si stopOnEmptyBlock est désactivé, jusqu’à provoquer un StackOverflowError. Le réglage par défaut n’est pas touché et la version 1.11.4 corrige le défaut.
Action recommandée : Mettre à niveau vers LZ4 Java 1.11.4 ou ultérieure ; à défaut, ne pas désactiver stopOnEmptyBlock.
TYPO3
Recherche du sujet effectuée
La recherche web dédiée à TYPO3 n’a identifié aucun avis de sécurité, correctif, événement d’exploitation ni changement substantiel dont la date publiée soit comprise dans la période du 2026-10-06T00:00:00+02:00 inclus au 2026-10-07T00:00:00+02:00 exclu. Les avis TYPO3 repérés dans les résultats sont antérieurs à cette fenêtre et ne sont donc pas retenus.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Drupal
Recherche du sujet effectuée
La recherche dédiée n’a fait ressortir aucun avis de sécurité Drupal daté du 6 octobre 2026. La page des avis Drupal consultée affiche des avis antérieurs, dont le plus récent visible date du 16 septembre 2026; aucun candidat n’était fourni.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Joomla
Recherche du sujet effectuée
La recherche dédiée sur Joomla a retrouvé les candidats CVE fournis et des informations sur les correctifs Balbooa Forms 2.4.3.4. Les dates de publication indiquées pour ces vulnérabilités sont antérieures à la période demandée; les seules dates du 6 octobre figurant dans les candidats sont des mises à jour de fiches NVD, sans preuve consultée qu’elles correspondent à un changement substantiel de sécurité pendant la période. Aucun item n’est donc retenu. Les candidats sont des mises à jour de fiches NVD concernant des CVE publiées avant la période. Les informations fournies n’établissent aucun changement substantiel intervenu pendant la période ; ces seules modifications administratives ne sont pas retenues comme nouveautés. Les candidats fournis sont des fiches NVD publiées avant la période. Le lot indique une mise à jour le 2026-10-06, mais ne documente aucun changement substantiel survenu ce jour-là; ces seules modifications de fiche ne permettent donc pas de retenir un événement admissible.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
Magento
Vérification incomplète
Niveau relevé : Élevée
La recherche a identifié une CVE publiée le 6 octobre 2026 pour le plugin TrueLayer destiné à Magento 2. Les éléments consultés ne permettent pas de confirmer les versions affectées ou corrigées, ni l’existence d’une exploitation observée.
Désérialisation non sécurisée dans le plugin TrueLayer pour Magento 2
La désérialisation PHP non restreinte dans le composant Psr16CacheAdapter du plugin TrueLayer pour Magento 2 peut permettre l’exécution de code si un attaquant peut d’abord écrire des données manipulées dans le cache. Les versions 2.4.0 à 2.4.2 sont signalées comme affectées; mettez à jour le plugin vers la version 2.4.3 ou ultérieure et protégez l’accès en écriture à l’infrastructure de cache.
Action recommandée : Mettre à jour TrueLayer Magento 2 Plugin vers la version 2.4.3 ou ultérieure et vérifier que seuls des composants autorisés peuvent écrire dans le cache.
Adobe Commerce
Recherche du sujet effectuée
Recherche web dédiée effectuée pour Adobe Commerce, notamment sur les avis de sécurité Adobe et les résultats CVE/NVD. Parmi les résultats consultés, les avis Adobe APSB26-146 et APSB26-138 sont antérieurs à la période demandée; aucun élément vérifié ne répond aux critères de date du 2026-10-06 dans les sources consultées.
Aucune nouvelle alerte relevée pour ce sujet sur cette journée.
✓ Sujet vérifié, aucune alerte relevée · Pastille : nombre d’alertes, du rouge clair (faible) au rouge foncé (critique ou exploitation confirmée). Gris : gravité à préciser ou vérification incomplète.
Frontend
36 alerte(s)Paquet npm malveillant `@angularr/cli` exécutant du code à l’installation
L’avis signale que le paquet npm typosquattant `@angularr/cli` exécute un script JavaScript distant lors de son installation, avec les privilèges de l’utilisateur. Le code est récupéré depuis une source tierce sans version ni contrôle d’in…
Source : GHSA-3954-6vvg-qq74 — Malicious code in @angularr/cli (npm)
Paquet npm malveillant `@nagular/router` exécutant du code à l’installation
L’avis indique que le paquet npm `@nagular/router`, qui imite un paquet légitime, lance un script JavaScript distant par un hook `preinstall`. Le script non épinglé et non vérifié est exécuté avec les privilèges de l’utilisateur qui instal…
Source : GHSA-cg42-crqv-qjm9 — Malicious code in @nagular/router (npm)
Paquet npm malveillant `express-enhanced` exécutant du code à l’installation
L’avis signale que `express-enhanced`, paquet npm usurpant l’identité d’Express, exécute un script JavaScript distant pendant son installation. Le code distant n’est ni épinglé ni vérifié et peut agir sur la machine avec les privilèges de…
Source : GHSA-qj2f-36rw-2gvm — Malicious code in express-enhanced (npm)
Code malveillant dans le paquet npm hardhat-init
L’avis signale que hardhat-init@2.21.0 contient un fichier JavaScript fortement obfusqué exécuté dès le chargement du module. Le paquet ne semble pas fournir la fonctionnalité annoncée et peut exécuter du code malveillant sur la machine qu…
Source : GHSA-w6mp-phr7-c2v5 — Malicious code in hardhat-init (npm)
Paquet npm malveillant `@babell/core` exécutant du code à l’installation
L’avis signale que le paquet npm `@babell/core`, qui imite Babel, exécute un script JavaScript distant pendant son installation. Le script non épinglé et non vérifié est exécuté avec les privilèges de l’utilisateur qui installe le paquet.
Source : GHSA-9hmh-c2v6-5rx3 — Malicious code in @babell/core (npm)
Paquet npm malveillant `express-javascript` exécutant du code à l’installation
L’avis signale que le paquet npm typosquattant `express-javascript` lance un script JavaScript distant lors de son installation. Le script provient d’une branche mutable, sans contrôle d’intégrité, et son exécution peut donner à son auteur…
Source : GHSA-2m2v-6g9c-m674 — Malicious code in express-javascript (npm)
Paquet npm malveillant `exprdd` exécutant du code à l’installation
L’avis signale que le paquet npm `exprdd`, qui imite Express, exécute du JavaScript distant lors de son installation. Le script est récupéré depuis une branche mutable sans vérification d’intégrité et peut exécuter du code avec les privilè…
Source : GHSA-w7pc-jg8g-2xr4 — Malicious code in exprdd (npm)
Paquet npm malveillant `@angularr/core` exécutant du code à l’installation
L’avis signale que le paquet npm typosquattant `@angularr/core` exécute un script JavaScript distant lors de son installation. La charge utile provient d’un hôte tiers, sans épinglage ni contrôle d’intégrité, et s’exécute avec les privilèg…
Source : GHSA-9rxx-xxjx-v9w8 — Malicious code in @angularr/core (npm)
Paquet npm malveillant `express-fork` exécutant du code à l’installation
L’avis signale que `express-fork`, paquet npm imitant Express, lance un script JavaScript distant à l’installation. Le script est non épinglé et non vérifié, et s’exécute avec les privilèges de l’utilisateur qui installe le paquet.
Source : GHSA-5pr8-5p22-ffv8 — Malicious code in express-fork (npm)
Paquet npm malveillant `exprrdd` exécutant du code à l’installation
L’avis signale que le paquet npm typosquattant `exprrdd` exécute du JavaScript distant lors de son installation. Le script vient d’une branche mutable, sans vérification d’intégrité, et peut exécuter du code avec les privilèges de l’utilis…
Source : GHSA-pf56-8g6j-whr9 — Malicious code in exprrdd (npm)
Quasar : injection HTML dans les métadonnées SSR
Dans le rendu SSR, des métadonnées dynamiques non échappées peuvent permettre l’injection de balisage exécutable dans la réponse HTML. Le problème affecte les versions antérieures à 2.22.0 ; mettez Quasar à niveau.
Source : NVD — CVE-2026-106102
vm2 : pollution de prototypes hôtes de tableaux typés et d’ArrayBuffer
Une protection incomplète dans vm2 permet à du code exécuté dans un `VM` par défaut de modifier des prototypes natifs hôtes de tableaux typés et d’`ArrayBuffer`. Mettez à niveau vm2 vers 3.11.8 ou une version ultérieure.
Source : GHSA-3vgf-8m4q-q4qr — vm2
tinypool : exécution de code via pollution de prototype dans les options du worker
Si une application transmet à `pool.run()` un objet d’options dont `filename` est hérité après une pollution de prototype, tinypool peut charger et exécuter un module worker contrôlé par l’attaquant. Mettez à niveau tinypool vers 2.1.2 ou…
Source : GHSA-85c8-ppgw-ccpr — Tinypool
Handlebars : contournement du contrôle de prototypes et exécution de code serveur
Dans Handlebars, lorsque `allowProtoMethodsByDefault` est activé et qu’un modèle contrôlé par un attaquant peut accéder à une fonction du contexte, `lookupProperty` peut laisser atteindre le constructeur `Function` via `Function.prototype`…
Source : NVD — CVE-2026-106445
Handlebars : injection de code via des AST pré-parsés non validés
Dans Handlebars, `compile()` et `precompile()` acceptent des objets AST pré-parsés dont certaines valeurs ne sont pas validées, ce qui peut permettre d’injecter des expressions dans le code JavaScript généré. L’exploitation exige qu’une ap…
Source : NVD — CVE-2026-106446
Quasar icongenie : traversée de répertoires lors de la génération d’images
Avant @quasar/icongenie 6.1.1, des valeurs `folder` et `name` provenant d’un profil pouvaient permettre une traversée de répertoires lors de la génération d’images. L’exécution d’un profil piégé pouvait écrire ou écraser des fichiers acces…
Source : NVD — CVE-2026-106103
Divulgation de données de diagnostic et injection dans l’erreur SSR/SSG de développement Quasar
En cas d’erreur de rendu SSR ou SSG en développement, la page de diagnostic pouvait divulguer des variables d’environnement, des en-têtes et des cookies aux clients pouvant joindre le serveur. La page pouvait aussi permettre une injection…
Source : NVD — CVE-2026-106106
Injection HTML possible via le nonce SSR/SSG de Quasar App Vite
Certaines sorties SSR et SSG inséraient directement la valeur du nonce dans des attributs HTML entre guillemets. Si une application fournit une valeur contrôlée par un attaquant, celle-ci peut permettre de sortir de l’attribut et d’injecte…
Source : NVD — CVE-2026-106107
MCP TypeScript SDK : divulgation possible d’identifiants OAuth à un serveur choisi par le serveur MCP
Une faille dans le client OAuth du MCP TypeScript SDK permet à un serveur MCP malveillant ou compromis de faire envoyer des identifiants OAuth à un serveur d’autorisation qu’il choisit, sans interaction de l’utilisateur. Seules les configu…
Source : NVD — CVE-2026-104850
XSS stockée dans SimpleChat via le nom d’un document de groupe
Dans SimpleChat, un nom de fichier de document de groupe spécialement construit peut provoquer une XSS stockée dans l’origine de l’application lorsque des membres du groupe cliquent sur « Share ». L’exploitation peut permettre d’accéder au…
Source : NVD — CVE-2026-105798
Payload : contournement de l’assainissement des SVG téléversés
Dans Payload, les collections autorisant les téléversements SVG peuvent conserver un SVG malveillant qui contourne l’assainissement et exécute du JavaScript lorsqu’un utilisateur le télécharge et l’ouvre. Les versions antérieures à 3.90.0…
Source : NVD — CVE-2026-105862
Payload : exécution de JavaScript via des téléversements XML
Dans Payload, une configuration locale de téléversement acceptant les fichiers XML peut stocker un XML et une feuille de style qui exécutent du JavaScript dans l’origine Payload lorsqu’un utilisateur connecté ouvre le fichier. Les versions…
Source : NVD — CVE-2026-105868
ProseMirror : XSS via le traitement du contenu collé
Une validation insuffisante du HTML collé dans un éditeur ProseMirror permet l’exécution de JavaScript contrôlé par un attaquant dans le navigateur de l’éditeur. Mettez à niveau `prosemirror-view` vers 1.42.3 ou une version ultérieure ; au…
Source : GHSA-c8x8-7fp4-3x9w — ProseMirror
@vue/server-renderer : XSS SSR via un retour chariot dans un nom d’attribut
Dans le rendu côté serveur de Vue, un retour chariot dans un nom d’attribut peut être réinterprété par le navigateur comme un séparateur, contournant la liste de caractères interdits et permettant une XSS. Mettez à niveau `@vue/server-rend…
vm2 : arrêt possible du processus hôte via une promesse rejetée dans le chemin constructeur
Dans vm2, un script non fiable peut faire passer une promesse native rejetée par une fonction hôte exposée au constructeur du bac à sable, sans que le rejet soit marqué comme traité. Avec une politique Node.js stricte pour les rejets non g…
Source : GHSA-2v2p-6j97-cjg9 — vm2
StableLib CBOR : épuisement de pile par imbrication profonde
Dans `@stablelib/cbor`, le décodeur traite récursivement les tableaux, cartes et balises CBOR imbriqués sans limite de profondeur. Une structure suffisamment profonde peut épuiser la pile JavaScript et provoquer une exception, voire interr…
Source : NVD — CVE-2026-106447
StableLib : pollution de prototype lors du décodage CBOR
Une vulnérabilité dans le décodage CBOR de `@stablelib/cbor` permet à une clé `__proto__` contrôlée par l’attaquant de modifier le prototype de l’objet décodé. Les composants qui s’appuient ensuite sur des recherches de propriétés héritées…
Source : CVE-2026-106448 — NVD
Exposition locale de la clé privée TLS de développement Quasar
Le cache du certificat TLS de développement pouvait exposer la clé privée à un autre utilisateur local, et le certificat généré avait des usages trop larges. Mettre à jour le paquet concerné — ou Quasar CLI/App Vite — vers la version corri…
Source : NVD — CVE-2026-106105
Suppression récursive dangereuse du répertoire de build Quasar App Vite
Avant la compilation, @quasar/app-vite supprimait récursivement le répertoire configuré comme destination de build sans vérifier qu’il restait dans un emplacement sûr. Une configuration dangereuse ou influencée par une automatisation compr…
Source : NVD — CVE-2026-106109
Ansible Platform : XSS DOM dans la route de redirection
L’interface Ansible Platform est vulnérable à une XSS DOM via la route de redirection, qui reprend le paramètre de requête `next` sans valider sa destination ni son schéma. Un lien spécialement conçu peut faire exécuter du JavaScript dans…
Source : NVD — CVE-2026-106033
fast-copy : épuisement de pile lors de la copie de valeurs profondément imbriquées
La copie récursive de valeurs très imbriquées par fast-copy peut épuiser la pile d’appels et déclencher une `RangeError`. Mettez à niveau vers 4.1.0, 3.1.0 ou 2.2.0 selon la branche utilisée ; ces versions bornent la profondeur de parcours.
Source : GHSA-jggr-w7fw-pc2j — fast-copy
Handlebars : fermeture d’un script HTML via le code précompilé
Dans Handlebars, `precompile()` ne protège pas le texte statique généré contre les séquences qui ferment un élément HTML `script`. Si une application précompile un modèle contrôlé par un attaquant puis incorpore le code généré dans un scri…
Source : NVD — CVE-2026-106444
Quasar : échec possible de openURL via du HTML contrôlé
Dans certaines configurations iOS, du HTML contrôlé par un attaquant peut faire échouer `openURL()` et perturber les redirections externes, notamment de connexion ou de paiement. Le problème concerne les versions antérieures à 2.32.2 ; met…
Source : NVD — CVE-2026-106101
KaTeX — pollution de prototype héritée pouvant contourner les restrictions de confiance
KaTeX pouvait interpréter des propriétés héritées comme des options de rendu, notamment `trust`, si le prototype de l’objet d’options ou `Object.prototype` était pollué. Des expressions mathématiques contrôlées pouvaient alors produire des…
Source : GHSA-238p-pmpm-9mq7 — KaTeX: Existing prototype pollution can bypass trust restrictions
Node-convict : déni de service par pollution de prototype dans config.set()
`config.set()` dans Node-convict est vulnérable à une pollution de prototype permettant à un attaquant contrôlant une clé de configuration d’écraser des propriétés de l’objet global `Object`. Cela peut provoquer une défaillance persistante…
Source : CVE-2026-106550 — NVD
Gitea : exécution de JavaScript via les blobs du registre de conteneurs
Le registre de conteneurs Gitea sert des blobs avec un type de contenu tiré des manifestes poussés, sans `Content-Disposition` ni politique de sécurité de contenu restrictive. Un utilisateur pouvant pousser une image peut ainsi publier un…
Source : NVD — CVE-2026-103667
Backend & données
124 alerte(s)Injection d’objets PHP non authentifiée dans GDPR Framework by Data443
GDPR Framework by Data443 présente une injection d’objets PHP non authentifiée dans les versions jusqu’à 2.5.0 incluse. La fiche fournie ne précise ni version corrigée ni méthode d’atténuation.
Source : NVD — CVE-2026-39797
Code malveillant dans le gem RubyGems blockchain-sync-utils
Le gem `blockchain-sync-utils` version 1.0.0 contient un script d’installation qui lance un payload distant sur la machine lors de son installation. Le payload peut télécharger puis exécuter un script shell, après des vérifications destiné…
Source : GHSA-fp5m-6565-9wg5 — Malicious code in blockchain-sync-utils
Code malveillant dans le gem RubyGems bitcion-ruby
Le gem `bitcion-ruby` version 1.0.0 est décrit comme un typosquat malveillant dont le script d’installation exécute un payload Ruby. Celui-ci peut télécharger un tarball distant puis lancer un script shell sur le poste, après des contrôles…
Source : GHSA-f4x2-825c-fcpf — Malicious code in bitcion-ruby
Code malveillant dans le gem RubyGems bitcoin-address-utils
Le gem `bitcoin-address-utils` version 1.0.0 contient un script d’installation malveillant qui télécharge et exécute un payload shell. L’exécution est détachée, différée et conditionnée par des contrôles visant à éviter les environnements…
Source : GHSA-pmhw-48q6-rhv3 — Malicious code in bitcoin-address-utils
Code malveillant dans le gem RubyGems btc-wallet-tools
Le gem `btc-wallet-tools` version 1.0.0 contient un payload qui ouvre une connexion réseau et la relie à un shell système. Le code est lancé lors de l’installation, après des contrôles anti-analyse et un délai différé.
Source : GHSA-65q2-732f-r3gg — Malicious code in btc-wallet-tools
Code malveillant dans le gem RubyGems bitcoin-rpc-lite
Le gem `bitcoin-rpc-lite` version 1.0.0 utilise son script de construction d’extension pour lancer un payload malveillant à l’installation. Ce payload établit une connexion à un opérateur distant et lui fournit un accès shell sur la machin…
Source : GHSA-xw7g-6j29-52jp — Malicious code in bitcoin-rpc-lite
Code malveillant dans le gem RubyGems crypto-key-utils
Le gem `crypto-key-utils` version 1.0.0 contient un script d’installation qui peut télécharger puis exécuter un payload shell distant. Le script utilise des contrôles anti-analyse et diffère l’exécution sur les postes qui répondent à ses c…
Source : GHSA-9vq6-8jf2-mh9q — Malicious code in crypto-key-utils
Code malveillant dans le gem RubyGems electrum-protocol-lite
Le gem `electrum-protocol-lite` version 1.0.0 contient un script d’installation qui télécharge et exécute un payload shell distant. Le code masque sa présence par des contrôles d’environnement, un délai et l’exécution en processus détaché.
Source : GHSA-8cm7-334g-4377 — Malicious code in electrum-protocol-lite
Code malveillant dans le gem RubyGems crypti-toolbox
Le gem `crypti-toolbox` version 1.0.0 exécute à l’installation un payload qui récupère un tarball distant et en lance le script shell. Des contrôles anti-analyse et un délai différé ciblent les postes développeurs plutôt que les environnem…
Source : GHSA-pv2w-f5fh-p8xw — Malicious code in crypti-toolbox
Code malveillant dans le gem RubyGems lighthing-invoice
Le gem `lighthing-invoice` version 1.0.0 contient un script d’installation malveillant qui récupère et exécute un payload shell distant. Le résumé le décrit comme un typosquat et indique que le code se détache du processus d’installation a…
Source : GHSA-j2pr-fmc4-v7mw — Malicious code in lighthing-invoice
Code malveillant dans le gem RubyGems kecack
Le gem `kecack` version 1.0.0 contient un script de construction d’extension qui sert de dropper et lance un payload distant lors de l’installation. Celui-ci télécharge une archive, l’extrait et exécute un script shell après une attente et…
Code malveillant dans le gem RubyGems merkle-proof-lite
L’avis signale du code malveillant dans le gem RubyGems `merkle-proof-lite` 1.0.0, exécuté pendant l’installation et susceptible de télécharger puis lancer une charge distante. Évitez cette version ; si elle a été installée, traitez l’hôte…
Source : GHSA-f56x-cg82-pmmp — Malicious code in merkle-proof-lite
Code malveillant dans le gem RubyGems crypto-mnemonic-tools
L’avis signale du code malveillant dans le gem RubyGems `crypto-mnemonic-tools` 1.0.0, dont le script d’installation peut ouvrir une connexion donnant accès à un shell distant. Évitez cette version ; si elle a été installée, examinez l’hôt…
Source : GHSA-q7p5-w99x-qqcw — Malicious code in crypto-mnemonic-tools
Code malveillant dans le gem RubyGems etheremu.rb
L’avis signale du code malveillant dans le gem RubyGems `etheremu.rb` 1.0.0, qui peut télécharger et exécuter une charge distante pendant l’installation. Évitez cette version ; en cas d’installation, vérifiez le poste et les secrets de dév…
Source : GHSA-r55r-pjq3-j9f4 — Malicious code in etheremu.rb
Code malveillant dans le gem RubyGems keccka
L’avis signale du code malveillant dans le gem RubyGems `keccka` 1.0.0, dont le script d’installation récupère et exécute une charge distante. N’installez pas cette version ; si elle a été utilisée, vérifiez le poste et ses identifiants de…
Code malveillant dans le gem RubyGems etherdum.rb
L’avis signale du code malveillant dans le gem RubyGems `etherdum.rb` 1.0.0, dont le script d’installation peut télécharger et lancer un script distant. Évitez cette version ; après une installation, inspectez le poste et ses secrets de dé…
Source : GHSA-f6c2-r38w-6v9x — Malicious code in etherdum.rb
Code malveillant dans le gem RubyGems ethereum-tx-helper
L’avis signale du code malveillant dans le gem RubyGems `ethereum-tx-helper` 1.0.0, qui peut récupérer et exécuter une charge distante lors de l’installation. N’installez pas cette version ; si elle l’a été, examinez le système et ses secr…
Source : GHSA-gm98-33j2-hm68 — Malicious code in ethereum-tx-helper
Code malveillant dans le gem RubyGems lightning-invoice-utils
L’avis signale du code malveillant dans le gem RubyGems `lightning-invoice-utils` 1.0.0, qui peut télécharger et lancer une charge distante lors de l’installation. Évitez cette version ; après installation, contrôlez le poste et ses secret…
Source : GHSA-q96g-6p3p-r5cx — Malicious code in lightning-invoice-utils
Code malveillant dans le gem RubyGems ligbtning-invoice
L’avis signale du code malveillant dans le gem RubyGems `ligbtning-invoice` 1.0.0, dont le script d’installation peut télécharger puis exécuter une charge distante. N’installez pas cette version ; en cas d’installation, vérifiez le poste e…
Source : GHSA-vv4j-hg36-54f8 — Malicious code in ligbtning-invoice
Code malveillant dans le gem RubyGems web3-eth-utils
L’avis signale du code malveillant dans le gem RubyGems `web3-eth-utils` 1.0.0, qui peut ouvrir un shell distant persistant après l’installation. Évitez cette version ; si elle a été installée, examinez le poste et renouvelez ses secrets p…
Source : GHSA-847r-2824-c2jx — Malicious code in web3-eth-utils
Code malveillant dans le gem RubyGems base58-check-helper
L’avis signale du code malveillant dans le gem RubyGems `base58-check-helper` 1.0.0, qui peut télécharger et exécuter un script distant pendant l’installation. N’installez pas cette version ; vérifiez tout poste concerné et ses secrets de…
Source : GHSA-x2ww-x56w-2rx4 — Malicious code in base58-check-helper
Code malveillant dans le gem RubyGems eth-keystore-utils
Des avis GitHub signalent que `eth-keystore-utils` 1.0.0 exécute du code malveillant pendant l’installation du gem, pouvant ouvrir un shell distant sur la machine. N’installez pas cette version; si elle a été installée, isolez la machine e…
Source : GHSA-3chv-pqgw-55f8 — Malicious code in eth-keystore-utils (RubyGems)
Code malveillant dans le gem RubyGems coinmarket-utils
L’avis GHSA indique que `coinmarket-utils` 1.0.0 contient un script d’installation malveillant qui télécharge puis exécute une archive distante. N’installez pas cette version; après une installation, isolez le poste et vérifiez les secrets…
Source : GHSA-f63h-97qr-7h9q — Malicious code in coinmarket-utils (RubyGems)
Code malveillant dans le gem RubyGems crylto-toolbox
`crylto-toolbox` 1.0.0 est signalé comme un gem malveillant dont le script d’installation télécharge et exécute un script shell distant. N’installez pas cette version; si elle a été installée, isolez le poste et examinez les identifiants e…
Source : GHSA-gxwc-r8hg-vg7r — Malicious code in crylto-toolbox (RubyGems)
Code malveillant dans le gem RubyGems lightinng-invoice
L’avis signale que `lightinng-invoice` 1.0.0 exécute un téléchargeur malveillant au cours de l’installation du gem, susceptible de lancer un script distant sur le poste. N’installez pas cette version; si elle l’a été, isolez la machine et…
Source : GHSA-w83g-v5ww-697g — Malicious code in lightinng-invoice (RubyGems)
Code malveillant dans le gem RubyGems solaan-ruby
`solaan-ruby` 1.0.0 est signalé comme malveillant: son script d’installation télécharge et exécute une archive distante plutôt que de compiler une véritable extension native. N’installez pas cette version; si elle l’a été, isolez la machin…
Source : GHSA-vwg4-2hf7-g55g — Malicious code in solaan-ruby (RubyGems)
Code malveillant dans le gem RubyGems hdkey-derive-helper
L’avis signale que `hdkey-derive-helper` 1.0.0 utilise son script d’installation pour télécharger et exécuter une charge utile distante. N’installez pas cette version; en cas d’installation, isolez le poste et vérifiez les secrets et ident…
Source : GHSA-q82p-2pwq-fvp4 — Malicious code in hdkey-derive-helper (RubyGems)
Code malveillant dans le gem RubyGems wallet-backup-tool
`wallet-backup-tool` 1.0.0 est signalé comme un gem malveillant dont l’installation peut télécharger puis exécuter un script distant. N’installez pas cette version; si elle a été installée, isolez la machine et examinez les identifiants et…
Source : GHSA-fw9f-g4v7-9xpf — Malicious code in wallet-backup-tool (RubyGems)
Code malveillant dans le gem RubyGems utxo-set-utils
L’avis GHSA signale que `utxo-set-utils` 1.0.0 contient un script d’installation qui télécharge et exécute une charge utile distante. N’installez pas cette version; si elle l’a été, isolez le poste et vérifiez les identifiants et secrets a…
Source : GHSA-6gvx-6r6p-9rgm — Malicious code in utxo-set-utils (RubyGems)
Code malveillant dans le gem RubyGems web3-sign-helper
`web3-sign-helper` 1.0.0 est signalé comme un gem malveillant dont le script d’installation télécharge et exécute un script distant. N’installez pas cette version; après une installation, isolez le poste et vérifiez les secrets et identifi…
Source : GHSA-5878-j847-4p4p — Malicious code in web3-sign-helper (RubyGems)
Twenty : divulgation de mots de passe de comptes connectés via GraphQL
Une requête GraphQL `/metadata` de Twenty exposait les paramètres de connexion, y compris des mots de passe IMAP, SMTP ou CalDAV en clair, pour les comptes connectés de l’espace de travail. Les versions affectées sont indiquées comme allan…
Source : NVD — CVE-2026-105763
Smarty : injection de code dans le cache PHP des modèles
Smarty présente une injection de code pouvant conduire à l’exécution de PHP lors de l’inclusion d’un fichier cache régénéré. Le défaut concerne l’héritage de modèles multi-composants, lorsque `nocache_hash` n’est pas restauré et qu’un marq…
Source : NVD — CVE-2026-82531
Plugin Crayons pour SPIP : défaut d’autorisation pouvant mener à l’exécution de PHP
Le plugin Crayons pour SPIP avant 3.5.0 présente un défaut d’autorisation permettant à un attaquant non authentifié de modifier des champs d’objets éditables. La chaîne décrite peut conduire à l’exécution de code PHP sous l’identité du ser…
Source : NVD — CVE-2026-104070
Langflow : exécution de flux sans authentification via les webhooks
Une erreur dans l’authentification des webhooks de Langflow permettait à un utilisateur non authentifié de déclencher l’exécution d’un flux en connaissant son UUID lorsque WEBHOOK_AUTH_ENABLE était désactivé. Les versions 1.7.0 à 1.9.0 son…
Source : GHSA-cf6m-vc3m-7cgm — Langflow: Unauthenticated Flow Execution via Webhook Authentication Bypass
Langflow : dérivation insuffisamment sûre de la clé de chiffrement des identifiants
Langflow dérivait la clé Fernet utilisée pour chiffrer les identifiants stockés à partir de SECRET_KEY au moyen du générateur pseudo-aléatoire non cryptographique random lorsque la valeur était courte; une clé exposée permettait de reprodu…
Source : GHSA-jxw3-mjmx-3pqm — Langflow: Weak Fernet Key via random.seed()
vm2 : évasion de bac à sable avec Node.js 26
Une évasion de bac à sable a été signalée dans vm2 lorsque celui-ci est utilisé avec Node.js 26 : du JavaScript exécuté dans une VM par défaut peut obtenir des capacités du processus Node.js hôte. Le problème est décrit pour les versions d…
AhsayCBS : vulnérabilité d’authentification exploitable à distance
La fiche NVD signale une vulnérabilité d’authentification dans AhsayCBS jusqu’à la version 10.3.2, au niveau de checkSysPwd dans ApiStructsAction.java; l’attaque est distante et un exploit public est signalé. La source recommande une mise…
Source : NVD — CVE-2026-105133
RainyGao DocSys : injection SQL distante, exploit public signalé
La fiche NVD signale une injection SQL distante dans RainyGao DocSys jusqu’à la version 2.02.85, dans la fonction createDBForMysql de BaseController.java. Un exploit public est indiqué et aucun correctif n’est signalé dans les données four…
Source : NVD — CVE-2026-105158
Kusalkasilva Learning-Management-System : injection SQL au point de connexion
Une injection SQL à distance affecte le point de connexion de Kusalkasilva Learning-Management-System, dans `login.php`, par manipulation des paramètres username/password. La source indique qu’un exploit a été rendu public, mais ne fournit…
Source : NVD — CVE-2026-105918
Kusalkasilva Learning-Management-System : injection SQL au point de connexion administrateur
Le point de connexion administrateur de Kusalkasilva Learning-Management-System présente une injection SQL à distance via les paramètres username/password de `admin/login.php`. La source rapporte un exploit public et précise qu’aucune vers…
Source : NVD — CVE-2026-105919
Craft CMS : exécution de code à distance via app/render-components
Craft CMS présente une exécution de code à distance dans l’action Control Panel `app/render-components`, accessible à un utilisateur authentifié disposant d’un accès de base au Control Panel. La requête peut faire évaluer du code Twig arbi…
Source : NVD — CVE-2026-105985
Injection SQL dans le point de vérification utilisateur d’eLoanApp
L’application eLoanApp est affectée par une injection SQL dans le paramètre POST `logina` de `/ajax/users.php?op=verify`. L’exploitation peut révéler le moteur de base de données et provoquer des délais de requête ; aucune version affectée…
Source : NVD — CVE-2026-4889
CakePHP : injection dans Content-Disposition pouvant mener à une XSS stockée
Dans CakePHP, `CakeResponse::download()` insère un nom de fichier fourni par l’appelant dans l’en-tête `Content-Disposition` sans assainissement. Un nom contenant des caractères de contrôle peut faire omettre cet en-tête et permettre le re…
Source : NVD — CVE-2026-106512
CVE-2026-103009 : contournement d’autorisation dans les recherches inter-clusters
Dans le modèle Remote Cluster Security 2.0, une requête de recherche inter-clusters peut être autorisée à partir de l’identifiant d’un shard accessible tout en ciblant un autre shard non autorisé. Cela peut exposer le contenu de documents,…
Source : NVD — CVE-2026-103009
CVE-2026-103007 : élévation de privilèges par contrôle d’autorisation incorrect
Une vérification d’autorisation incorrecte dans un privilège délégué de gestion des rôles peut permettre à un utilisateur d’élargir ses accès au-delà des index prévus. Dans certaines conditions, l’escalade peut donner accès aux données de…
Source : NVD — CVE-2026-103007
kkFileView : traversée de répertoires et écriture de fichiers
kkFileView versions 5.0.0 à 5.0.2 permet une traversée de répertoires dans plusieurs points d’accès qui acceptent un paramètre path sans validation. Un attaquant non authentifié peut créer des répertoires et écrire des fichiers hors du rép…
Source : NVD — CVE-2026-95140
Désérialisation non sécurisée dans le plugin TrueLayer pour Magento 2
La désérialisation PHP non restreinte dans le composant Psr16CacheAdapter du plugin TrueLayer pour Magento 2 peut permettre l’exécution de code si un attaquant peut d’abord écrire des données manipulées dans le cache. Les versions 2.4.0 à…
Source : Fiche NVD CVE-2026-103831
CVE-2026-106218 — échappée du bac à sable Kotlin DSL dans TeamCity
Une échappée du bac à sable du Kotlin DSL dans TeamCity On-Premises pouvait permettre l’exécution de code à distance sur le serveur. Les versions antérieures à 2026.1.3 et 2025.11.7 sont concernées ; mettez à niveau vers une version corrig…
Source : NVD — CVE-2026-106218
Payload avec adaptateur MongoDB : contournement du contrôle d’accès aux champs
Dans l’adaptateur MongoDB de Payload, un utilisateur authentifié autorisé à mettre à jour un document peut modifier des champs que les règles d’accès en écriture au niveau des champs devraient lui interdire de changer. Les versions antérie…
Source : NVD — CVE-2026-106100
HortusFox : exécution de code via l’import de thèmes
HortusFox antérieur à 6.2 permet à un administrateur authentifié de provoquer une exécution de code à distance par l’import d’un thème. L’archive est extraite dans la racine web publique avant validation des noms, extensions ou contenus, c…
Source : NVD — CVE-2026-104069
Kiota : injection de code via les commentaires de documentation générés
Kiota versions 0.5.0 à 1.35.0 présente une faille dans l’assainissement des commentaires de documentation Java générés à partir de descriptions OpenAPI contrôlées par un attaquant. Si le code généré est ensuite compilé et chargé, du code i…
Source : NVD — CVE-2026-105796
Quasar Framework : blocage de la boucle d’événements lors de requêtes SSR
Dans Quasar Framework avant 2.23.3, l’analyse d’un en-tête `User-Agent` non borné pendant les requêtes SSR pouvait provoquer un backtracking superlinéaire et bloquer la boucle d’événements Node.js. Les cibles SPA, PWA, Electron, Cordova, C…
Source : NVD — CVE-2026-106104
Scrapy — une valeur Referrer-Policy malveillante peut arrêter un crawler (CVE-2026-105782)
Le RefererMiddleware de Scrapy pouvait interpréter une valeur malveillante de Referrer-Policy comme un chemin d’import Python, puis appeler l’objet correspondant. Un site malveillant pouvait ainsi arrêter le crawler; la correction est disp…
Source : NVD — CVE-2026-105782
openapi-python-client — injection de code dans le client Python généré (CVE-2026-105801)
openapi-python-client ne neutralisait pas correctement certains contenus malveillants d’un document OpenAPI avant de générer du code Python. Le client généré pouvait exécuter du code contrôlé par un attaquant lors de son import; la correct…
Source : NVD — CVE-2026-105801
Hydra — une configuration peut retirer une cible de la liste d’interdiction (CVE-2026-106439)
Une configuration Hydra contrôlée par un attaquant pouvait modifier une liste de cibles interdites pendant l’instanciation, puis permettre l’exécution d’une cible désactivée. La correction est indiquée dans les versions 1.3.7 et 1.4.0.dev1…
Source : NVD — CVE-2026-106439
Hydra — le sweeper Optuna peut exécuter du code désigné par la configuration (CVE-2026-106440)
Le hydra-optuna-sweeper pouvait résoudre et appeler un chemin de code Python fourni par la configuration de balayage, sans appliquer la politique d’exécution de Hydra. Un attaquant contrôlant cette configuration pouvait ainsi faire exécute…
Source : NVD — CVE-2026-106440
Hydra — la configuration de journalisation peut contourner la politique de cibles (CVE-2026-106441)
Hydra transmettait la configuration de journalisation à dictConfig sans appliquer sa politique de contrôle aux classes et fabriques de composants de journalisation. Une configuration contrôlée par un attaquant pouvait donc provoquer l’appe…
Source : NVD — CVE-2026-106441
Langflow : exécution de code via Smart Transform
Langflow 1.3.0 à 1.10.2 permet à un auteur de flux de provoquer l’exécution de code dans le processus via Smart Transform, qui évalue une lambda générée avec les builtins Python complets. Mettre à niveau vers la version 1.10.3 ou ultérieur…
Langflow : exécution de code lors de la validation de fonctions
L’endpoint de validation de code de Langflow exécutait les définitions de fonctions soumises, ce qui évaluait notamment leurs décorateurs et permettait l’exécution de code arbitraire. Cette faille concerne les versions 1.7.2 à 1.10.0; mett…
LangGraph SDK : actions d’autorisation ignorées sur les décorateurs de ressources
Dans langgraph-sdk, le paramètre actions= des décorateurs d’autorisation associés à une ressource était ignoré, et le gestionnaire pouvait ainsi s’appliquer à toutes les actions de cette ressource. Mettre à niveau vers la version 0.4.4 ou…
Source : GHSA-fvww-7h3r-vfhp — LangGraph SDK custom auth silently ignores actions= on resource decorators
Quart 0.23.0 : divulgation des corps de requête dans les journaux
Quart 0.23.0 affichait sur stdout le corps brut de toute requête dont le corps était attendu, ce qui pouvait exposer notamment des mots de passe et des jetons CSRF dans les journaux. La version 0.23.1 corrige le problème; mettre à niveau e…
fsspec : exécution de code via des modèles Jinja2 dans ReferenceFileSystem
fsspec rendait des champs provenant de documents JSON de références avec des modèles Jinja2 non sandboxés, ce qui pouvait permettre l’exécution de code Python sur la machine qui ouvre le document. L’avis indique que toutes les versions à p…
Bouncy Castle : validation incorrecte de sous-clés OpenPGP
Bouncy Castle for Java avant 1.86 pouvait accepter, via son API OpenPGP de haut niveau, une signature faite par une sous-clé sans signature de contre-certification requise, et attribuer une signature valide à un certificat contrôlé par un…
Source : NVD — CVE-2026-71887
Bouncy Castle : attributs CMS non protégés par le MAC
Le parseur CMS AuthenticatedData de Bouncy Castle pouvait traiter des champs digestAlgorithm et authAttrs incohérents, puis exposer des attributs comme authentifiés alors qu’ils n’étaient pas couverts par le MAC. Mettez à jour vers une ver…
Source : NVD — CVE-2026-71888
Bouncy Castle : contraintes de noms non vérifiées sur le certificat cible
Les deux variantes de PKIXCertPathReviewer dans Bouncy Castle ne vérifiaient pas les contraintes de noms X.509 sur le certificat cible. Une application s’appuyant sur ce reviewer pour décider de la confiance pouvait donc accepter un certif…
Source : NVD — CVE-2026-71889
Bouncy Castle : retrait abusif d’un membre dans un commit externe MLS
La validation d’un commit externe MLS dans Bouncy Castle ne vérifiait pas que la feuille retirée appartenait au nouvel entrant. Un entrant externe disposant du GroupInfo pouvait ainsi faire accepter le retrait d’un autre membre et prendre…
Source : NVD — CVE-2026-71890
Bouncy Castle : validation insuffisante de clés publiques BLS12-381
La validation des clés publiques BLS12-381 dans Bouncy Castle acceptait certains points construits sur une courbe non canonique partageant le même corps. Ces clés pouvaient être acceptées comme signataires fantômes lors de vérifications d’…
Source : NVD — CVE-2026-71891
Bouncy Castle : flux OpenPGP tronqués acceptés sans signalement fiable
Des flux OpenPGP tronqués pouvaient être traités sans erreur; selon le chemin de déchiffrement, l’intégrité pouvait ne pas être vérifiée ou des données de fin pouvaient être silencieusement perdues. Mettez à jour vers une version correctiv…
Source : NVD — CVE-2026-85515
GraphQL Tools : déni de service par pollution de prototype lors de la fusion des résultats
Dans GraphQL Tools, `mergeDeep` pouvait suivre des propriétés héritées et fusionner des clés spéciales, ce qui permettait à une requête GraphQL non authentifiée de provoquer une altération de `Function.prototype.call` et d’interrompre les…
GraphQL Tools : validation des certificats TLS désactivée dans l’exécuteur WebSocket historique
Dans l’exécuteur WebSocket historique de GraphQL Tools, la validation des certificats TLS était désactivée pour les connexions `wss://`, exposant les applications clientes à une interception réseau et à la falsification des données d’abonn…
Thème WordPress Haaken : injection d’objet PHP non authentifiée
Le thème WordPress Haaken jusqu’à la version 1.5 présente une injection d’objet PHP non authentifiée. La source consultée recommande la mise à jour vers Haaken 1.6 ou ultérieur; l’exploitation active n’est pas établie.
Source : NVD — CVE-2026-104747
Amazon Bedrock AgentCore Starter Toolkit : injection de code lors de l’import d’agents
Le processus d’import d’agents du kit Amazon Bedrock AgentCore Starter Toolkit pouvait intégrer des valeurs de configuration non fiables directement dans du code Python généré. Mettre à niveau vers 0.3.14 ou ultérieur, puis réimporter les…
Source : NVD — CVE-2026-105812
LZ4 Java : risque de chargement d’une bibliothèque native remplacée
Dans LZ4 Java de 1.7.0 à 1.11.4, le chargement de certaines bibliothèques natives utilise un chemin de fichier temporaire prévisible qu’un autre utilisateur local ayant accès au répertoire temporaire partagé peut créer ou remplacer. Si la…
Source : NVD — CVE-2026-106451
XSS dans SourceCodester Simple Student Information System
Une injection XSS affecte la fonction `clean` de `searchresults.php` dans SourceCodester Simple Student Information System 1.0. L’attaque est distante et un exploit a été rendu public ; aucune version corrective n’est indiquée dans les don…
Source : NVD — CVE-2026-105808
XSS dans le traitement du profil de SourceCodester Simple Student Information System
Une XSS affecte le traitement des champs `firstname` et `lastname` de `/register.php` dans SourceCodester Simple Student Information System 1.0. L’attaque peut être menée à distance et un exploit est public ; les informations fournies ne p…
Source : NVD — CVE-2026-105809
CVE-2026-105610 : défaut d’autorisation dans SpringBlade
SpringBlade jusqu’à la version 5.0.1 présente un défaut d’autorisation dans la gestion de la soumission du paramètre `initPassword`, exploitable à distance. La fiche NVD indique qu’un exploit a été rendu public ; aucune version corrigée n’…
Source : NVD — CVE-2026-105610
CVE-2026-105611 : défaut d’autorisation dans SpringBlade
SpringBlade jusqu’à la version 5.0.1 présente un défaut d’autorisation dans le point d’accès de consultation des détails d’un utilisateur, lié à l’argument `ID`. La fiche NVD signale la divulgation publique d’un exploit ; aucun correctif n…
Source : NVD — CVE-2026-105611
jshERP : défaut d’autorisation dans la mise à jour des comptes
jshERP jusqu’à la version 3.5 présente un défaut d’autorisation dans la fonction updateAccountHeadAndDetail, permettant à distance une manipulation non autorisée. Un exploit public est signalé ; aucune version corrigée n’est indiquée dans…
Source : NVD — CVE-2026-105621
Kusalkasilva Learning-Management-System : injection SQL à l’inscription des étudiants
Kusalkasilva Learning-Management-System présente une injection SQL à distance dans le point d’inscription des étudiants `student_signup.php`. La fiche fournie indique que l’exploit a été divulgué publiquement, mais ne donne pas de versions…
Source : NVD — CVE-2026-105920
Filament : réauthentification par mot de passe manquante pour certaines actions de MFA par application
Dans Filament, certaines actions de gestion de l’authentification multifacteur par application ne demandaient pas systématiquement le mot de passe actuel : une personne disposant déjà d’une session authentifiée pouvait configurer cette MFA…
Source : Fiche NVD CVE-2026-104181
Django : suppression possible d’objets hors du queryset d’un formset — CVE-2026-87975
Dans certaines configurations de formsets Django, un utilisateur authentifié autorisé à soumettre le formulaire peut faire supprimer des enregistrements situés hors du queryset limité, sans disposer de droits sur ces objets. Le défaut conc…
Source : NVD — CVE-2026-87975
LangChain : accès à l’historique MongoDB d’autres utilisateurs via l’identifiant de session
Dans LangChain, MongoDBChatMessageHistory ne vérifie pas à l’exécution que l’identifiant de session structuré fourni par une source non fiable est bien une chaîne; il peut alors être interprété comme une condition de requête MongoDB. Dans…
Source : NVD — CVE-2026-106119
MongoDB PHP Library : injection dans les identifiants GridFS
Une injection d’opérateurs dans les identifiants de fichiers GridFS peut entraîner la divulgation de fichiers, la suppression de leurs fragments ou le renommage d’un fichier non visé. Mettre à jour vers une version corrigée; à défaut, vali…
Client Java RabbitMQ : déni de service lors de l’analyse JSON-RPC
Le client Java RabbitMQ, avant la version 5.37.0, peut rester bloqué en analysant certains messages JSON-RPC tronqués. Une chaîne sans fin peut épuiser le tas ou un commentaire sans retour à la ligne monopoliser un thread ; la version 5.37…
Source : NVD — CVE-2026-106121
Client Java RabbitMQ : échec répété de consommateurs sur une propriété malformée
Le client Java RabbitMQ, avant la version 5.36.0, peut mal décoder certaines séquences UTF-8 dans une propriété AMQP renvoyée, puis lever une exception non contrôlée avant l’accusé de réception. Le courtier peut alors remettre le message e…
Source : NVD — CVE-2026-106122
Client Java RabbitMQ : divulgation possible d’identifiants dans les exceptions
Avant la version 5.35.0, le client Java RabbitMQ peut inclure l’URI AMQP brute dans une exception lorsque son analyse échoue. Si cette URI contient des identifiants en clair, ceux-ci peuvent être divulgués dans les journaux de démarrage, l…
Source : NVD — CVE-2026-106123
GitHub Enterprise Server : contrôle d’autorisation insuffisant sur la branche par défaut via GraphQL
Dans GitHub Enterprise Server, un collaborateur disposant d’un accès en écriture pouvait, via l’API GraphQL, supprimer la branche par défaut et faire sélectionner une branche contrôlée par l’attaquant. Dans les dépôts exigeant une revue de…
Source : NVD — CVE-2026-103620
Formwork : XSS dans le traitement de l’attribut formaction
Formwork jusqu’à la version 2.3.12 présente une faille XSS dans `DomSanitizer::sanitizeNodeAttribute` lors du traitement de l’attribut formaction. La source recommande la mise à niveau vers 2.3.13 et identifie le correctif par son hash.
Source : NVD — CVE-2026-105950
Docling : lecture de fichiers locaux lors du traitement de documents OpenDocument
Le backend OpenDocument de Docling pouvait lire un fichier local indiqué dans l’attribut xlink:href d’une image d’un document ODT lorsque la référence n’était pas trouvée dans l’archive. Les versions 2.107.0 à 2.117.0 sont indiquées comme…
Snowflake PHP PDO Driver : données sensibles consignées dans les journaux
Une fuite d’informations sensibles dans les journaux de diagnostic du pilote Snowflake PHP PDO peut exposer des jetons d’authentification, des clés de chiffrement ou d’autres données sensibles. Mettre à jour vers la version 4.2.0 et suppri…
Source : GHSA-qqj6-54q6-cxv6 — Snowflake drivers writes sensitive information to logs
PyMongo : correspondance non exacte dans les méthodes de suppression GridFS
Les méthodes de suppression GridFS de PyMongo ne garantissent pas toujours une correspondance exacte avec l’identifiant fourni ; un objet de type dictionnaire peut être interprété comme un critère de recherche. Les versions jusqu’à 4.18.0…
Source : GHSA-8fvv-fgr5-f8ch — pymongo: PYTHON-5994 Use exact match for file ID in GridFS delete methods
multidict : fuite de références pouvant épuiser la mémoire
Les opérateurs d’union et de soustraction sur certaines vues `items` de multidict peuvent provoquer une fuite de références et une croissance mémoire non récupérable. Les versions de 6.7.0 à 6.9.0 sont affectées ; le correctif est disponib…
Bouncy Castle : contrôle de taille de clé CMS contourné avec HKDF
Dans Bouncy Castle, la validation facultative de taille de clé des destinataires CMS ne s’exécutait pas pour certains messages utilisant la dérivation de clé CEK par HKDF. Mettez à jour vers une version corrective si cette validation est u…
Source : NVD — CVE-2026-71892
Bouncy Castle : compteurs PBE non bornés et risque de déni de service
Les familles PBES1 et PKCS#12 PBE de Bouncy Castle acceptaient des compteurs d’itérations non bornés provenant de paramètres non fiables, ce qui pouvait entraîner une consommation excessive de ressources. Mettez à jour vers une version cor…
Source : NVD — CVE-2026-97873
Django : déni de service potentiel via le cache des variantes de langue
De nombreuses chaînes de langue distinctes et très longues pouvaient être conservées dans le cache de `get_supported_language_variant()`, consommant la mémoire du processus et permettant un déni de service potentiel. Mettre à jour vers une…
Source : Fiche CVE-2026-77050 — NVD
Django : déni de service potentiel lors de l’analyse des en-têtes HTTP
`parse_header_parameters()` pouvait subir un déni de service potentiel en temps quadratique lors de l’analyse d’une valeur contenant de nombreux séparateurs dans un paramètre entre guillemets. Une requête non authentifiée peut atteindre ce…
Source : Fiche CVE-2026-84429 — NVD
Django : requêtes réseau possibles via certaines valeurs de recherche spatiale
Une correction incomplète d’une faille antérieure dans les recherches spatiales permettait, avec des valeurs `bytes` spécialement construites, de provoquer des requêtes réseau du processus Django via un document VRT référençant une source…
Source : Fiche CVE-2026-87890 — NVD
CVE-2026-102404 — déni de service par épuisement mémoire
Un utilisateur authentifié disposant de faibles privilèges peut soumettre une requête spécialement conçue qui provoque une croissance incontrôlée de la mémoire dans le moteur de traitement des requêtes et arrête un nœud Elasticsearch. Le p…
Source : NVD — CVE-2026-102404
CVE-2026-102407 — modification non autorisée d’un flux de données
Un utilisateur authentifié disposant de privilèges suffisants sur une ressource peut exploiter l’API Modify Data Streams pour modifier un flux de données auquel il n’est pas autorisé. Cela peut permettre d’y injecter des données ou perturb…
Source : NVD — CVE-2026-102407
CVE-2026-102408 — déni de service par expression régulière dans ES|QL CHUNK
Un utilisateur authentifié ayant accès en lecture à un index textuel peut fournir une expression régulière spécialement conçue à la fonction ES|QL CHUNK et provoquer un retour arrière catastrophique. La consommation excessive de CPU sur le…
Source : NVD — CVE-2026-102408
CVE-2026-102409 — récursion incontrôlée pouvant arrêter un nœud
Un utilisateur authentifié disposant de faibles privilèges peut provoquer une récursion incontrôlée et arrêter un nœud Elasticsearch, entraînant un déni de service. La source fournie ne donne pas de détails supplémentaires sur les versions…
Source : NVD — CVE-2026-102409
CVE-2026-102411 — épuisement mémoire lors de la récupération de modèles
Un utilisateur disposant du privilège manage_index_templates peut enregistrer plusieurs ressources de modèle dont les métadonnées respectent chacune la limite individuelle, mais dont la récupération conjointe épuise la mémoire du tas. Le n…
Source : NVD — CVE-2026-102411
CVE-2026-103005 — épuisement mémoire via les ressources de connecteur
Un utilisateur authentifié disposant de privilèges de gestion des connecteurs peut provoquer une allocation mémoire incontrôlée en créant puis en consultant des ressources de connecteur dont le champ description est excessivement volumineu…
Source : NVD — CVE-2026-103005
CVE-2026-103006 : déni de service par récursion non contrôlée dans les agrégations Elasticsearch
Une récursion non contrôlée dans le traitement des agrégations de recherche peut épuiser les ressources d’un nœud et provoquer son arrêt. Un utilisateur authentifié disposant d’un accès en lecture à un index peut déclencher le problème ave…
Source : NVD — CVE-2026-103006
CVE-2026-103008 : déni de service par géométrie profondément imbriquée
La construction et la sérialisation de géométries issues de champs runtime scriptés ne bornent pas la profondeur de récursion. Un utilisateur authentifié ayant un accès en lecture à un index peut soumettre une requête produisant une struct…
Source : NVD — CVE-2026-103008
Online-Appointment-Booking-System : injection SQL dans le gestionnaire de connexion
Une injection SQL dans `Admin/mlogin.php` permet à un attaquant distant de manipuler les paramètres `uname` et `pass`. Le projet utilise des versions continues et aucun correctif précis n’est identifié dans les éléments consultés.
Source : NVD — CVE-2026-105468
Online-Appointment-Booking-System : injection SQL dans le point de terminaison AJAX
Une injection SQL dans `get_town.php` permet une attaque distante en manipulant les paramètres countryid, townid, cid, didval ou cidval. Aucun correctif précis n’est identifié dans les informations fournies, et le projet est décrit comme u…
Source : NVD — CVE-2026-105469
Online-Appointment-Booking-System : injection SQL dans la recherche de médecins
Une injection SQL dans `locateus.php` est déclenchable à distance par manipulation du paramètre doctorname. Aucun correctif précis n’est indiqué dans les éléments consultés.
Source : NVD — CVE-2026-105470
Online-Appointment-Booking-System : injection SQL dans l’inscription
Une injection SQL dans `signup.php` est possible à distance via le paramètre fname du processus d’inscription. Aucun correctif n’est précisé dans les informations disponibles.
Source : NVD — CVE-2026-105471
Employee-Movement-Tracking-and-Monitoring-Website-for-IOCL : injection SQL
Une injection SQL dans `/admin_transaction.php` est déclenchable à distance via le paramètre Username. Le projet étant décrit comme à versions continues, aucun numéro de version corrigée n’est indiqué.
Source : NVD — CVE-2026-105776
Simple Student Information System : injection SQL dans la recherche
Une injection SQL distante affecte `searchquery.php` dans SourceCodester Simple Student Information System 1.0. Aucun correctif ni détail sur le paramètre exploitable n’est précisé dans les éléments consultés.
Source : NVD — CVE-2026-105807
vLLM — des requêtes à sortie structurée peuvent arrêter le moteur (CVE-2026-105757)
Une défaillance dans le traitement de certaines requêtes de génération à sortie structurée peut faire tomber le moteur partagé vLLM. Les versions antérieures à 0.30.0 sont concernées; mettre à niveau vers 0.30.0 ou une version ultérieure.
Source : NVD — CVE-2026-105757
Twisted : déni de service par expression régulière coûteuse dans IMAP
Dans Twisted 25.5.0 et les versions précédentes, un motif LIST ou LSUB fourni par un client IMAP authentifié pouvait provoquer une expression régulière coûteuse et bloquer le réacteur coopératif. Aucun correctif n’était identifié dans les…
Source : NVD — CVE-2026-106454
LZ4 Java : consommation excessive de ressources avec des trames vides
LZ4 Java avant la version 1.11.4 peut allouer environ 8 Mio pour chaque trame vide minimale dans le mode de concaténation par défaut, sans produire de données décompressées. Un flux contrôlé par un attaquant peut ainsi provoquer une forte…
Source : NVD — CVE-2026-106450
LZ4 Java : épuisement du tas par une longueur de bloc contrôlée
LZ4 Java avant la version 1.11.2 peut allouer un tampon de données compressées en fonction d’une longueur contrôlée par l’attaquant, avant même de lire le contenu du bloc. Un flux ne contenant qu’un en-tête peut ainsi demander une allocati…
Source : NVD — CVE-2026-106452
LZ4 Java : épuisement du tas JVM par une taille de décompression non validée
Une entrée compressée LZ4 spécialement construite peut déclarer une taille de sortie très élevée et provoquer l’épuisement du tas JVM lorsque la décompression alloue elle-même le tampon. Le problème concerne les surcharges utilisant LZ4Fas…
Source : NVD — CVE-2026-106453
Kusalkasilva Learning-Management-System : injection SQL dans la recherche de classes
Kusalkasilva Learning-Management-System présente une injection SQL distante dans `search_class.php`, déclenchée par la manipulation de l’argument school_year. La fiche rapporte un exploit public, mais ne précise aucune version corrigée.
Source : NVD — CVE-2026-105921
i18next-http-backend : injection d’URL et risque de SSRF avec certains modèles personnalisés
Une injection dans la construction d’URL d’i18next-http-backend peut permettre à des valeurs de langue ou d’espace de noms contrôlées par un attaquant de faire partir une requête vers une origine inattendue, avec risque de SSRF côté serveu…
Source : NVD — CVE-2026-105800
MongoDB Controllers for Kubernetes : validation insuffisante de la configuration de sauvegarde
Dans MongoDB Controllers for Kubernetes, une validation insuffisante de la configuration des sauvegardes Ops Manager peut permettre à une personne autorisée à modifier une ressource personnalisée OpsManager de provoquer des changements adm…
Source : NVD — CVE-2026-103546
Online-Appointment-Booking-System : injection SQL dans la réservation
Une injection SQL affecte le traitement des paramètres Doctor/appointment dans `book.php` et peut être déclenchée à distance. Les éléments consultés ne précisent pas de version corrigée.
Source : NVD — CVE-2026-105472
User Registration & Login and User Management System : défaut d’autorisation
La fiche signale un défaut d’autorisation dans le gestionnaire de changement de mot de passe de User Registration & Login and User Management System 3.3, associé au paramètre currentpassword. L’attaque est décrite comme distante; aucun cor…
Source : NVD — CVE-2026-105703
Drug Recommendation System : XSS dans l’ajout de médicaments
Une vulnérabilité de type XSS affecte `Admin/add_drug.php` dans Drug Recommendation System 1.0 et peut être déclenchée à distance. Les éléments disponibles ne précisent ni correctif ni paramètres concernés.
Source : NVD — CVE-2026-105705
LZ4 Java : épuisement de pile lors du traitement de blocs vides
Dans LZ4 Java avant la version 1.11.4, LZ4BlockInputStream peut récursivement traiter une longue séquence de blocs LZ4 vides si stopOnEmptyBlock est désactivé, jusqu’à provoquer un StackOverflowError. Le réglage par défaut n’est pas touché…
Source : NVD — CVE-2026-106449
Debian corrige deux vulnérabilités de node-shell-quote
Debian a publié DSA-6548-1 pour corriger deux vulnérabilités de node-shell-quote, module Node.js de citation et d’analyse de commandes shell. Elles peuvent entraîner un déni de service ou une injection de commandes shell ; la source fourni…
CMS & e-commerce
30 alerte(s)WooCommerce Appointments : injection SQL non authentifiée
WooCommerce Appointments est affecté par une injection SQL non authentifiée. La fiche candidate vise les versions jusqu’à 5.3.2 ; aucun correctif n’a pu être confirmé dans les sources consultées.
Source : NVD — CVE-2026-32557
WooCommerce Designer Pro : exécution de code à distance
WooCommerce Designer Pro présente une vulnérabilité d’exécution de code à distance accessible à un compte Subscriber, selon la fiche candidate. Les versions jusqu’à 1.9.33 sont indiquées comme affectées; correctif non confirmé.
Source : NVD — CVE-2026-32568
Téléversement arbitraire sans authentification dans Kognetiks Chatbot
Une fiche NVD candidate décrit un téléversement arbitraire de fichiers sans authentification dans Kognetiks Chatbot pour WordPress, jusqu’à la version 2.4.9. Les éléments fournis ne précisent ni les conséquences techniques détaillées ni de…
Source : NVD — CVE-2026-32579
Exfiltration de données et exécution de code dans css-jptvix-polyfill
L’avis décrit un paquet npm malveillant qui collecte des informations système et l’environnement du processus, puis les transmet à un hôte externe. Il lance également du JavaScript distant dans Node.js, ce qui expose la machine et les secr…
Source : GHSA-m6m7-6f4x-c5v3 — Malicious code in css-jptvix-polyfill (npm)
Morning for WooCommerce : contrôle d’accès défaillant
Morning for WooCommerce présente un contrôle d’accès défaillant accessible sans authentification. La fiche CVE consultée vise les versions jusqu’à 2.4.1 ; aucun numéro de version corrigée n’a été confirmé.
Source : NVD — CVE-2026-39723
ECPay Ecommerce for WooCommerce : contrôle d’accès défaillant
ECPay Ecommerce for WooCommerce présente un contrôle d’accès défaillant exploitable par un compte Subscriber, d’après la fiche candidate. Les versions jusqu’à 1.1.2606090 sont signalées comme affectées; correctif non confirmé.
Source : NVD — CVE-2026-32578
WooCommerce Lottery : injection SQL non authentifiée
WooCommerce Lottery est affecté par une injection SQL non authentifiée selon la fiche candidate. Les versions jusqu’à 2.2.9 sont indiquées comme vulnérables; correctif non confirmé.
Source : NVD — CVE-2026-32580
StoreGrowth for WooCommerce : XSS non authentifiée
StoreGrowth: Smart Sales Booster for WooCommerce présente une vulnérabilité XSS non authentifiée selon la fiche candidate. Les versions jusqu’à 2.0.6 sont indiquées comme affectées; correctif non confirmé.
Source : NVD — CVE-2026-39750
PayPlug for WooCommerce : contrôle d’accès défaillant
PayPlug for WooCommerce (Official) présente un contrôle d’accès défaillant sans authentification selon la fiche candidate. Les versions jusqu’à 3.1.0 sont indiquées comme affectées; correctif non confirmé.
Source : NVD — CVE-2026-39751
Midtrans-WooCommerce : XSS non authentifiée
Midtrans-WooCommerce présente une vulnérabilité XSS non authentifiée selon la fiche candidate. Les versions jusqu’à 2.32.3 sont indiquées comme affectées; correctif non confirmé.
Source : NVD — CVE-2026-39758
CVE-2026-39794 : contrôle d’accès brisé dans l’API REST Multivendor Marketplace
Une vulnérabilité de contrôle d’accès brisé, exploitable sans authentification, est signalée dans WooCommerce Multivendor Marketplace – REST API. Les versions jusqu’à 1.6.3 incluse sont indiquées comme concernées ; aucun correctif ni conto…
Source : NVD — CVE-2026-39794
CVE-2026-42635 : XSS sans authentification dans WooCommerce Simple Auctions
Une faille XSS exploitable sans authentification est signalée dans WooCommerce Simple Auctions. La fiche fournie indique que les versions jusqu’à 3.0.10 incluse sont concernées ; elle ne précise ni correctif ni mesure de contournement.
Source : NVD — CVE-2026-42635
CVE-2026-39752 — suppression arbitraire de fichiers dans Jobs for WordPress
Une vulnérabilité de suppression arbitraire de fichiers affecte Jobs for WordPress jusqu’à la version 2.8.2 incluse. La fiche NVD indique une gravité élevée (CVSS 7.7), mais ne précise ni correctif ni version corrigée.
Source : NVD — CVE-2026-39752
CVE-2026-39775 — élévation de privilèges dans JobZilla
Une élévation de privilèges affecte le thème JobZilla – Job Board WordPress Theme jusqu’à la version 2.2 incluse. La fiche NVD indique une gravité élevée (CVSS 8.8), sans préciser de correctif ni de version corrigée.
Source : NVD — CVE-2026-39775
CVE-2026-41559 — exposition de données sensibles dans SafeSnap
Une divulgation de données sensibles sans authentification affecte SafeSnap – Verified WordPress Backup & Restore jusqu’à la version 2.1.2 incluse. La fiche NVD indique une gravité élevée (CVSS 7.5), mais ne donne pas de version corrigée n…
Source : NVD — CVE-2026-41559
XSS stockée dans Post SMTP pour WordPress
Une faille de type XSS stockée affecte Post SMTP jusqu’à la version 4.0.1 incluse. Dans certaines installations WordPress Multisite avec inscription publique, un attaquant non authentifié peut injecter du script dans les journaux d’e-mails…
Source : NVD — CVE-2026-75962
Exécution de code à distance dans ACPT (Premium)
Le plugin ACPT (Premium) jusqu’à la version 2.0.66 incluse présente une faille d’exécution de code à distance. Un utilisateur authentifié disposant au moins du rôle Subscriber peut, dans les conditions décrites, provoquer l’exécution de co…
Source : NVD — CVE-2026-105701
Faktur Pro for WooCommerce : contournement d’autorisation
Une référence client contrôlable permettrait un contournement d’autorisation dans Faktur Pro for WooCommerce. La fiche NVD indique comme affectées les versions jusqu’à 3.2.2 ; aucun correctif n’est confirmé par les éléments consultés.
Source : NVD — CVE-2026-32576
Modification non autorisée des données de livraison dans Fast Courier
Le plugin Fast Courier jusqu’à la version 5.2.3 incluse expose une route REST non protégée permettant d’écrire des données de livraison. Un attaquant non authentifié peut modifier le statut du transporteur et les informations de suivi visi…
Source : NVD — CVE-2026-89289
CVE-2026-39762 : contrôle d’autorisation manquant dans Autoship Cloud
Un contrôle d’autorisation manquant dans Autoship Cloud for WooCommerce Subscription Products permettrait un accès non autorisé. La fiche fournie indique que les versions jusqu’à 2.17.1 sont concernées ; aucun correctif ni mesure de contou…
Source : NVD — CVE-2026-39762
CVE-2026-42637 : modification de paramètres sans authentification dans PayPlug
Une modification non autorisée de paramètres, sans authentification, est signalée dans PayPlug for WooCommerce (Official). Les versions jusqu’à 3.1.0 incluse sont indiquées comme concernées ; aucun correctif ni contournement n’est précisé.
Source : NVD — CVE-2026-42637
CVE-2026-66666 — divulgation de données sensibles dans WordPress
Une vulnérabilité de divulgation de données sensibles affecte WordPress de la version 6.6 à 7.1.2, selon les branches mentionnées dans la fiche NVD. La fiche indique une gravité moyenne (CVSS 6.9), sans préciser la version corrigée ni les…
Source : NVD — CVE-2026-66666
Accès non autorisé à des contenus non publics via Slider Pro
Le plugin Slider Pro jusqu’à la version 1.0.0 incluse ne vérifie pas les autorisations pour une action AJAX. Un utilisateur non authentifié peut ainsi récupérer des informations sur des contenus non publics et des métadonnées de médias.
Source : NVD — CVE-2026-86786
Notifications de paiement non authentifiées dans Deema Payment Gateway
Deema Payment Gateway jusqu’à la version 1.1.2 incluse ne vérifie pas l’authenticité des notifications de paiement entrantes; cette vérification est désactivée par défaut. Un attaquant non authentifié peut faire marquer une commande impayé…
Source : NVD — CVE-2026-94270
Validation insuffisante du paiement dans Deema Payment Gateway
Deema Payment Gateway jusqu’à la version 1.1.2 incluse ne vérifie pas auprès du prestataire le paiement lors du retour du parcours de paiement hébergé. Un utilisateur non authentifié peut ainsi faire marquer une commande comme payée sans q…
Source : NVD — CVE-2026-94271
Renommage non autorisé de médias dans File Media Renamer
File Media Renamer jusqu’à la version 1.3 incluse ne vérifie pas que l’utilisateur demandeur est autorisé à modifier la pièce jointe concernée. Tout utilisateur disposant de droits de téléversement peut renommer des pièces jointes apparten…
Source : NVD — CVE-2026-94278
Falsification de notifications de paiement dans elegro Crypto Payment
elegro Crypto Payment jusqu’à la version 1.0.1 incluse accepte des notifications de paiement sans exiger qu’un secret partagé soit configuré. Sur les installations où ce secret conserve sa valeur vide par défaut, un attaquant non authentif…
Source : NVD — CVE-2026-94299
Contrôle d’accès défaillant dans Delete All Comments of wordpress
Une fiche NVD candidate décrit un contrôle d’accès défaillant dans le plugin Delete All Comments of wordpress, affectant les versions jusqu’à 7.1 et permettant à un abonné une action non autorisée liée aux commentaires. Les éléments fourni…
Source : NVD — CVE-2026-105059
LiquidJS : divulgation de propriétés héritées malgré ownPropertyOnly
Dans LiquidJS, l’option `ownPropertyOnly` ne bloque pas systématiquement la lecture d’indices de tableaux hérités par plusieurs opérations et filtres, notamment `first`, `last`, `join`, `reverse` et les boucles. Si un attaquant peut influe…
Source : NVD — CVE-2026-106120
WordPress 7.1.3 corrige sept vulnérabilités de sécurité
WordPress 7.1.3 corrige sept vulnérabilités de sécurité, notamment une XSS stockée, un déni de service, une injection SQL de second ordre et des divulgations non autorisées. WordPress recommande de mettre à jour immédiatement.
Systèmes & serveurs
214 alerte(s)Linux SMB : utilisation après libération dans le travail de reconnexion
Un correctif du client SMB du noyau Linux annule le travail différé de reconnexion avant de libérer les données de session du serveur. Sans cette annulation, une tâche encore en attente pouvait accéder à l’objet après sa libération.
Source : NVD — CVE-2026-98175
Linux : sous-dépassement dans le calcul de la taille du ring EOP AMD KFD
Une erreur de calcul pouvait provoquer un sous-dépassement lors de la détermination de la taille du ring EOP dans le pilote AMD KFD. Le correctif reformule le calcul du logarithme pour éviter ce risque; les versions concernées et la versio…
Source : NVD — CVE-2026-98176
Linux : sous-dépassement dans le calcul de la taille du ring EOP AMD KFD
Une erreur de calcul pouvait provoquer un sous-dépassement lors de la détermination de la taille du ring EOP dans le pilote AMD KFD. Le correctif remplace la formule par un calcul équivalent évitant le sous-dépassement théorique; les versi…
Source : NVD — CVE-2026-98177
Linux : accès à un nœud KFD non initialisé lors d'un reset AMDGPU
Lorsqu'une initialisation KFD échouait après la détection du périphérique, un reset ultérieur pouvait accéder à un nœud qui n'avait pas été alloué. Le correctif vérifie l'état d'initialisation avant de parcourir le tableau des nœuds; les v…
Source : NVD — CVE-2026-98178
Linux : mapping des registres AMDGPU non libéré au retrait du périphérique
Lors du retrait du périphérique AMDGPU, la désactivation DRM pouvait empêcher l'appel à iounmap() et laisser le mapping des registres en mémoire. Le correctif effectue le dé-mappage de façon inconditionnelle lorsque le mapping existe; les…
Source : NVD — CVE-2026-98179
Linux : lecture après libération dans les fences GPU du pilote MSM
Des fences GPU exportées pouvaient conserver un pointeur vers un ordonnanceur embarqué dans un objet ring ou VM déjà libéré, permettant une lecture après libération. Le correctif retarde la libération des objets avec kfree_rcu(); les versi…
Source : NVD — CVE-2026-98180
Linux : écriture hors limites dans la vérification des plans GUD
Une boucle de construction des propriétés d'un plan GUD pouvait écrire au-delà du tableau alloué, notamment avec un périphérique USB annonçant le nombre maximal de propriétés. Le correctif supprime un décalage d'index redondant; les versio…
Source : NVD — CVE-2026-98181
Linux : déréférencement nul lors de l'activation d'une interface monitor
Une interface monitor mac80211 pouvait être activée sans file TXQ, puis transmise à un pilote qui déréférençait cette file inexistante. Le correctif refuse l'activation lorsque la file est absente; les versions concernées et corrigées ne s…
Source : NVD — CVE-2026-98182
Linux : lecture hors limites avec des éléments PREQ vides
Le traitement d'un élément PREQ vide pouvait lire un octet au-delà de la charge utile déclarée avant d'avoir vérifié que les champs fixes étaient présents. Le correctif déplace le calcul des champs de fin après les contrôles de taille; les…
Source : NVD — CVE-2026-98183
Linux : dépassement de tampon dans l'authentification mwifiex
Une troncature de la longueur d'une trame d'authentification mwifiex pouvait conduire à copier des données utilisateur au-delà de la zone allouée dans le skb. Le correctif calcule la longueur en size_t et rejette les valeurs non représenta…
Source : NVD — CVE-2026-98184
CVE-2026-98165 : AMDGPU restreint la lecture de secours BAR0 aux VF SR-IOV
Un correctif du noyau Linux limite la lecture de secours de BAR0 d’AMDGPU aux fonctions SR-IOV VF, qui en ont besoin lorsque l’aperture VRAM n’est pas disponible pendant l’initialisation précoce. La source fournie ne précise ni versions af…
Source : NVD — CVE-2026-98165
Linux DRM/TTM : curseur pendant après l’éviction de ressources
Un correctif du noyau Linux corrige le suivi des ressources DRM/TTM lors de leur éviction vers le swap. Sans leur retrait correct de la plage bulk_move, des opérations ultérieures pouvaient utiliser un curseur pendant après libération et p…
Source : NVD — CVE-2026-98166
Linux SMB : validation incorrecte des sous-PDU chiffrées composées
Un correctif du client SMB du noyau Linux rétablit la validation des longueurs de chaque sous-PDU dans les trames chiffrées composées. Des sous-PDU tronquées pouvaient contourner les contrôles et entraîner des lectures hors limites.
Source : NVD — CVE-2026-98167
Linux SMB : contrôle insuffisant des limites du tampon de reparse
Un correctif du client SMB du noyau Linux vérifie qu’un tampon de réponse contient l’en-tête complet avant de lire les champs d’un reparse_data_buffer. Une réponse serveur dont le décalage laisse moins de huit octets pouvait provoquer des…
Source : NVD — CVE-2026-98168
Linux SMB : lecture hors limites lors de l’énumération des instantanés
Un correctif du client SMB du noyau Linux rejette les réponses trop courtes lors de l’énumération des instantanés. Auparavant, une longueur calculée supérieure à celle du tampon pouvait entraîner la copie vers l’espace utilisateur de donné…
Source : NVD — CVE-2026-98169
Linux SMB : lectures hors limites dans les attributs étendus
Un correctif du client SMB du noyau Linux vérifie qu’il reste assez de données pour lire chaque structure d’attribut étendu et valide le déplacement vers l’entrée suivante. Une liste malformée fournie par le serveur pouvait autrement provo…
Source : NVD — CVE-2026-98170
Linux SMB : défauts de pointeurs et de limites dans les PDU composées
Un correctif du client SMB du noyau Linux corrige la gestion des pointeurs et des limites dans les trames chiffrées composées. Les défauts pouvaient conduire à une utilisation après libération ou à des accès hors limites lors du traitement…
Source : NVD — CVE-2026-98171
Linux SMB : fuite de connexion RDMA sur chemin d’erreur
Un correctif du client SMB du noyau Linux détruit la connexion RDMA établie si la création ultérieure de la session TCP échoue. Sans ce nettoyage, le chemin d’erreur pouvait laisser une connexion smbd allouée.
Source : NVD — CVE-2026-98172
Linux SMB : utilisation après libération d’une interface
Un correctif du client SMB du noyau Linux évite de conserver un pointeur d’interface non référencé pendant une section sans verrou. Une actualisation concurrente des interfaces pouvait libérer l’objet et provoquer son utilisation après lib…
Source : NVD — CVE-2026-98173
Linux SMB : initialisation et concurrence de la liste rlist
Un correctif du client SMB du noyau Linux initialise correctement la liste rlist et empêche l’ajout concurrent du même nœud. Sans ces protections, la liste pouvait être corrompue ou une opération de liste pouvait déréférencer un pointeur n…
Source : NVD — CVE-2026-98174
Linux : validation insuffisante des réponses de scan mwifiex
Le traitement des réponses de scan mwifiex pouvait soustraire des longueurs de champs fixes ou de données BSS sans vérifier qu'elles tenaient dans la réponse. Cela pouvait faire parcourir au parseur TLV des données au-delà de la réponse; l…
Source : NVD — CVE-2026-98185
Linux mwifiex : lecture hors limites lors de l’analyse d’éléments RSN/WPA
Un décompte fourni par une trame RSN/WPA pouvait faire lire le pilote mwifiex au-delà de la longueur de l’élément, lors de l’analyse de résultats de scan. Le correctif borne le parcours des OUI à la longueur disponible de l’élément et reje…
Source : NVD — CVE-2026-98186
Linux p54 : lecture d’un enregistrement tronqué dans PDR_INTERFACE_LIST
Dans le pilote p54, une entrée EEPROM PDR_INTERFACE_LIST tronquée pouvait conduire à lire un enregistrement exp_if au-delà des limites de l’entrée. Le correctif ne traite un enregistrement que si sa taille complète tient dans l’entrée.
Source : NVD — CVE-2026-98187
Linux p54 : validation insuffisante des longueurs de courbes d’étalonnage
Les convertisseurs de courbes d’étalonnage du pilote p54 utilisaient des nombres de canaux et de points provenant des données EEPROM sans vérifier qu’ils tenaient dans l’entrée. Le correctif rejette les données dont les longueurs annoncées…
Source : NVD — CVE-2026-98188
Linux wilc1000 : écriture hors limites dans le tampon de réception
Le pilote wilc1000 pouvait copier dans son tampon de réception une quantité de données signalée par le périphérique et supérieure à la capacité du tampon. Le correctif abandonne les transferts trop volumineux, acquitte l’interruption et ré…
Source : NVD — CVE-2026-98189
Linux wilc1000 : lecture hors limites de trames d’action publique P2P
Dans wilc1000, des trames d’action publique P2P de 25 à 31 octets pouvaient passer une vérification de longueur insuffisante, puis provoquer des lectures hors limites lors de l’analyse de l’en-tête et des éléments. Le correctif rejette les…
Source : NVD — CVE-2026-98190
Linux wlcore : référence runtime PM non libérée après un échec
Lorsqu’une commande de configuration réglementaire échouait, wlcore_regdomain_config() conservait une référence runtime PM acquise auparavant. Le correctif libère cette référence après traitement du résultat, y compris sur le chemin d’éche…
Source : NVD — CVE-2026-98191
Linux wcn36xx : utilisation après libération lors du démontage du temporisateur TX
Lors du démontage du pilote wcn36xx, le temporisateur d’accusé de réception TX pouvait encore exécuter son rappel après la libération des ressources utilisées par celui-ci. Le correctif emploie timer_shutdown_sync() afin d’attendre la fin…
Source : NVD — CVE-2026-98192
Linux libipw : lecture hors limites lors de la vérification du MIC TKIP
Le vérificateur MIC TKIP de libipw supposait que chaque paquet contenait un MIC complet de huit octets; une trame trop courte pouvait faire déborder le calcul de longueur et provoquer une lecture hors limites. Le correctif vérifie la prése…
Source : NVD — CVE-2026-98193
Linux libertas_tf : utilisation après libération des tampons de commande
lbtf_free_adapter() libérait les tampons de commande avant d’attendre la fin d’un rappel de temporisateur déjà actif, qui pouvait encore les utiliser. Le correctif attend la fin du rappel avec timer_delete_sync() avant de libérer les tampo…
Source : NVD — CVE-2026-98194
Linux iwlegacy : double désallocation possible des stations de diffusion
Sur un chemin d’erreur de démarrage du pilote iwlegacy, la désallocation des stations de diffusion laissait un indicateur actif, permettant une seconde désallocation lors de l’arrêt. Le correctif efface entièrement le champ « used » dans c…
Source : NVD — CVE-2026-98195
Linux : correction d’une utilisation après libération dans brcmsmac
Une course entre l’expiration du timer et sa libération pouvait provoquer une utilisation après libération dans le pilote Wi-Fi brcmsmac. Le correctif attend la fin des travaux en cours avant de libérer la structure du timer.
Source : NVD — CVE-2026-98196
Linux : correction d’un accès à des données libérées dans w83791d
Le pilote w83791d pouvait laisser des fichiers sysfs fan/PWM accessibles après son détachement, alors que les données du pilote étaient libérées. Le correctif retire également le groupe sysfs optionnel dans le chemin normal de suppression.
Source : NVD — CVE-2026-98197
Linux : arrêt du timer avant libération des données dans pwm-fan
À la désactivation du pilote pwm-fan, le timer pouvait encore accéder aux tableaux de données des tachymètres après leur libération. Le correctif ordonne l’arrêt synchrone du timer avant la libération de ses données de support.
Source : NVD — CVE-2026-98198
Linux : correction d’un risque d’écriture hors limites dans le cœur PMBus
Le nombre de phases pris en charge dans le cœur PMBus était trop faible pour certains pilotes, avec un risque d’écriture hors limites lors de la détection des puces concernées. Le correctif porte cette limite à 16 et ajoute un masque pour…
Source : NVD — CVE-2026-98199
Linux : correction d’une course sur current_state dans hp-wmi-sensors
Dans le pilote hp-wmi-sensors, fungible_show() pouvait lire current_state pendant qu’un autre accès remplaçait et libérait cette chaîne. Le correctif protège également la lecture par le verrou state->lock.
Source : NVD — CVE-2026-98200
Linux : correction d’une divulgation de mémoire via les effets de retour de force
Dans le chemin compat de la gestion des effets de retour de force, seule une partie de la structure ff_effect était copiée depuis l’espace utilisateur, laissant le reste non initialisé. Ces octets pouvaient ensuite être renvoyés à un démon…
Source : NVD — CVE-2026-98201
Linux : prévention d’un déréférencement nul dans Synaptics RMI4
Lors de la suspension ou de la reprise, le pilote Synaptics RMI4 pouvait déréférencer un pointeur nul si le périphérique n’était pas lié à son pilote physique. Le correctif vérifie la présence des données du pilote et quitte sans agir lors…
Source : NVD — CVE-2026-98202
Linux : vérification du nombre de boutons dans soc_button_array
Le pilote soc_button_array accédait au premier élément d’un tableau de boutons sans vérifier que celui-ci contenait un élément. Le correctif vérifie que le nombre d’éléments est non nul avant cet accès.
Source : NVD — CVE-2026-98203
Linux : correction d’une lecture hors limites dans rmi_smbus
Le pilote rmi_smbus calculait la taille du dernier bloc d’écriture à partir de la longueur initiale, plutôt que de la longueur restante. Pour les écritures découpées en blocs, cela pouvait provoquer une lecture au-delà du tampon ; le corre…
Source : NVD — CVE-2026-98204
Linux : correction d’une divulgation de mémoire via EVIOCSABS
EVIOCSABS pouvait copier une structure input_absinfo partiellement depuis l’espace utilisateur, en laissant des octets de la pile du noyau dans le reste de la structure enregistrée. Ces données pouvaient être renvoyées par EVIOCGABS ; le c…
Source : NVD — CVE-2026-98205
Linux : taille de rapport HID non bornée dans cyttsp5
Le noyau Linux ne limitait pas la taille d’un rapport HID fournie par l’appareil avant de la transmettre à `memcpy()`, avec un risque de dépassement du tampon `response_buf`. Le correctif borne cette taille à `CY_MAX_INPUT`.
Source : NVD — CVE-2026-98206
Linux : compteur de transfert incorrect après reprise MMC SPI
Dans le pilote MMC SPI, le compteur d’octets transférés n’était pas remis à zéro avant une nouvelle tentative après une erreur CRC. Une tentative réussie pouvait alors signaler un nombre d’octets supérieur à celui effectivement transféré;…
Source : NVD — CVE-2026-98207
Linux : fuite de FIFO dans le pilote MMC SDIO UART
Le pilote MMC SDIO UART pouvait conserver une FIFO d’émission allouée si la table des ports était pleine et que l’ajout du port échouait. Le correctif libère cette FIFO sur le chemin d’échec.
Source : NVD — CVE-2026-98208
Linux : nettoyage des périphériques enfants dans SDHCI Aspeed
Le pilote SDHCI Aspeed pouvait laisser ses périphériques enfants enregistrés après un échec de probe ou un retrait, alors que l’horloge parente et les ressources associées étaient libérées. Le correctif détruit les enfants dans l’ordre inv…
Source : NVD — CVE-2026-98209
Linux : travaux asynchrones non annulés au retrait de mxcmmc
Lors du retrait du contrôleur MMC MXC, le temporisateur watchdog et le travail asynchrone de données n’étaient pas drainés avant la libération de l’hôte. Ils pouvaient ensuite accéder à cet objet libéré; le correctif libère d’abord l’IRQ,…
Source : NVD — CVE-2026-98210
Linux : use-after-free dans le travail de timeout du pilote MMCI
Le retrait du pilote MMC MMCI n’annulait pas le travail différé de timeout occupé, qui pouvait alors accéder à l’objet `mmci_host` après sa libération. Le correctif masque les interruptions du contrôleur et désactive le travail différé pen…
Source : NVD — CVE-2026-98211
Linux : annulation du travail de reprise MMC HSQ au retrait
Le travail de reprise du MMC host queue pouvait rester en attente lors du retrait et accéder à l’objet `mmc_hsq` après sa libération. Le correctif utilise `devm_work_autocancel()` pour annuler et drainer ce travail avant la libération de l…
Source : NVD — CVE-2026-98212
Linux : annulation du travail IRQ SDIO avant libération de l’hôte
Le travail d’interruption SDIO pouvait continuer après la libération du contrôleur hôte MMC et accéder à l’objet libéré. Le correctif annule `sdio_irq_work` dans `mmc_free_host()`, en complément du drainage déjà effectué pour le travail de…
Source : NVD — CVE-2026-98213
Linux : contrôles SELinux incomplets sur les couches imbriquées avec mprotect
Avec des systèmes de fichiers empilés, `mprotect()` pouvait omettre les contrôles SELinux visant les couches intermédiaires, permettant notamment un chemin vers l’exécution refusé par un `mmap(PROT_EXEC)` direct. Le correctif conserve les…
Source : NVD — CVE-2026-98214
Linux : conservation du SID utilisateur SELinux pour les fichiers imbriqués
Pour des fichiers de support imbriqués, SELinux pouvait conserver le SID du mounter plutôt que celui de l’utilisateur ayant ouvert le fichier supérieur. `mprotect()` pouvait alors refuser à tort l’accès ou vérifier le mauvais SID; le corre…
Source : NVD — CVE-2026-98215
Linux : défaut de mmap PIO_CRED dans IB/hfi1
Une erreur d’arithmétique de pointeur et une mauvaise sélection de page dans le chemin mmap de PIO_CRED pouvaient provoquer un accès mémoire invalide ou fournir à l’espace utilisateur la page de crédit d’un autre contexte. Le correctif uti…
Source : NVD — CVE-2026-98216
Linux : use-after-free lors d’un échec d’enregistrement pkey dans IB/mlx4
En cas d’échec de l’enregistrement sysfs d’un arbre pkey, le pilote IB/mlx4 libérait les kobjects parents sans effacer les pointeurs conservés dans le périphérique. Le nettoyage ultérieur pouvait alors réutiliser ces pointeurs libérés; le…
Source : NVD — CVE-2026-98217
Linux : pointeur d’adaptateur périmé dans i2c ATR
i2c_atr_add_adapter() enregistrait le pointeur d’un adaptateur avant l’appel à i2c_add_adapter(); si cet appel échouait, le canal était libéré mais le pointeur restait présent. Le correctif efface l’entrée correspondante avant de libérer l…
Source : NVD — CVE-2026-98218
Linux : course d’état dans sched_ext pouvant mener à un use-after-free
Dans sched_ext, les opérations du scheduler pouvaient devenir visibles avant le passage à l’état SCX_ENABLING; une erreur BPF survenant dans cet intervalle pouvait être consommée sans effectuer le nettoyage requis. Le correctif fait passer…
Source : NVD — CVE-2026-98219
Linux : déréférencement nul dans des wrappers kfunc de sched_ext
Des wrappers kfunc de sched_ext pouvaient appeler scx_error() avec un scheduler nul pour certaines tâches, notamment des tâches terminées ou idle, ce qui provoquait un déréférencement nul et un Oops du noyau. Le correctif lit le scheduler…
Source : NVD — CVE-2026-98220
Linux : contrôle de limites incorrect dans tpm2_load_cmd
tpm2_load_cmd() effectuait ses contrôles de limites à partir de la taille ASN.1 plutôt que de la taille du blob décodé. Le correctif transmet la taille décodée à la fonction et l’utilise pour les vérifications de limites.
Source : NVD — CVE-2026-98221
Linux : dépassement d’entier et allocation trop petite pour les clés chiffrées
encrypted_key_alloc() stockait dans un u16 une longueur calculée à partir de plusieurs chaînes et données; un dépassement pouvait tronquer la taille d’allocation et permettre une écriture hors limites lors de la copie de la description de…
Source : NVD — CVE-2026-98222
Linux : conservation des folios dropbehind déjà mappés
Fault-around pouvait mapper des folios dropbehind sans passer par le chemin normal qui efface leur état dropbehind; ceux déjà mappés pouvaient ensuite être invalidés lors de la fin du writeback. Le correctif conserve les folios mappés, évi…
Source : NVD — CVE-2026-98223
Linux : comptabilisation mémoire incorrecte après échec de mmap_prepare
Lorsque call_mmap_prepare() échouait après la comptabilisation de mémoire, le chemin d’abandon ne défaisait pas correctement cette comptabilisation. Le correctif distingue les chemins d’erreur afin d’effectuer le traitement de comptabilisa…
Source : NVD — CVE-2026-98224
Linux : identifiant de shrinker invalide avec cgroup.memory=nokmem
Avec cgroup.memory=nokmem, l’identifiant du shrinker restait à zéro alors qu’aucun identifiant valide n’avait été alloué; l’ajout d’un folio pouvait alors tenter de définir un bit hors de la carte vide d’un memcg et déclencher un avertisse…
Source : NVD — CVE-2026-98225
Linux : collision dans le compteur d’usage du swap
Une collision entre le bit indicateur `SWAP_USAGE_OFFLIST_BIT` et le compteur d’usage du swap peut fausser les statistiques et corrompre la gestion de la liste des périphériques swap. Dans certains cas, `swapoff` peut supprimer un périphér…
Source : NVD — CVE-2026-98226
Linux : fuite de workqueue lors du retrait d’une carte memstick
Le pilote memstick `ms_block` ne détruisait pas sa workqueue lors du retrait d’une carte mémoire. Les insertions et retraits répétés pouvaient ainsi laisser des workqueues et des kworkers en fuite et épuiser la mémoire du noyau.
Source : NVD — CVE-2026-98227
Linux MIPS : ordre mémoire insuffisant sur EyeQ/I6500
Sur les processeurs MIPS I6500, les opérations `lld` et `scd` n’assurent pas les garanties d’ordre attendues par `arch_cmpxchg()`. Sans barrières adaptées, une réorganisation peut provoquer une faute noyau, notamment sous une charge sollic…
Source : NVD — CVE-2026-98228
Linux XFRM : déréférencement possible d’un état libéré
Dans le traitement d’entrée XFRM, certains chemins pouvaient réinitialiser le `secpath` avant la fin de l’utilisation de l’état XFRM courant. Si sa dernière référence était libérée pendant sa suppression, le noyau pouvait ensuite déréféren…
Source : NVD — CVE-2026-98229
Linux XFRM : corruption de listes lors de suppressions répétées
La suppression répétée d’un état XFRM pouvait entraîner une écriture à travers un pointeur empoisonné dans les listes `state_cache` ou `state_cache_input`. Cette corruption pouvait aussi provoquer un déréférencement après libération lors d…
Source : NVD — CVE-2026-98230
Linux XFRM : course dans la libération des états de périphérique
La collecte différée des états XFRM d’un périphérique pouvait entrer en concurrence avec le worker de collecte des états et libérer le même état simultanément. La course pouvait provoquer un accès après libération et des appels concurrents…
Source : NVD — CVE-2026-98231
Linux SCSI : validation insuffisante des longueurs MODE SENSE
Le noyau ne validait pas correctement les longueurs MODE SENSE avant de localiser une page de mode ATA dans un tampon de pile de 64 octets. Un périphérique USB de stockage se présentant comme ATA et annonçant la prise en charge CDL pouvait…
Source : NVD — CVE-2026-98232
Linux packet : créneau RX bloqué après une erreur d’en-tête VNET
Lorsqu’une erreur de conversion de l’en-tête VNET survenait dans un anneau TPACKET V1 ou V2, le noyau ne libérait pas le créneau RX réservé. Avec un anneau V2 à une seule trame, un paquet UDP GSO non pris en charge pouvait ainsi bloquer la…
Source : NVD — CVE-2026-98233
Linux HHF : limite de flux non bornée et croissance mémoire
La discipline de mise en file HHF acceptait une limite `hh_flows_limit` sans borne supérieure. Une valeur excessive pouvait permettre l’allocation d’une structure par nouveau flux lourd et entraîner une croissance de mémoire sans limite so…
Source : NVD — CVE-2026-98234
Linux traffic control : références retenues après un échec de suppression groupée
Lors d’une suppression groupée d’actions de trafic, l’échec de suppression d’une action pouvait empêcher la libération des références temporaires des actions suivantes dans le lot. Ces références retenues pouvaient ensuite faire réussir un…
Source : NVD — CVE-2026-98235
Linux : fuite potentielle de mémoire noyau dans la réception MHI WWAN MBIM
Le pilote MHI WWAN MBIM ignorait l’échec de copie d’un datagramme et pouvait transmettre au réseau un skb contenant des données non initialisées du tas noyau. Le correctif abandonne le paquet et comptabilise une erreur de réception.
Source : NVD — CVE-2026-98236
Linux : boucle infinie possible lors du parcours des NDP MHI WWAN MBIM
Le parcours des NDP dans le pilote MHI WWAN MBIM pouvait boucler indéfiniment si un modem fournissait une chaîne cyclique. Le correctif arrête le parcours lorsque l’offset suivant n’est pas supérieur à l’offset courant.
Source : NVD — CVE-2026-98237
Linux : accès hors limites dans la réception du pilote WWAN t7xx
Le pilote WWAN t7xx utilisait sans contrôle de bornes l’index réseau fourni dans l’en-tête DPMAIF, alors que le tableau ne contient que 21 entrées. Le correctif abandonne les paquets dont l’index est hors limites.
Source : NVD — CVE-2026-98238
Linux : use-after-free en réception multibuffer du pilote lan743x
Dans le pilote lan743x, le chemin de réception multibuffer pouvait écrire le statut de somme de contrôle via un pointeur vers un fragment déjà libéré. Le correctif met à jour le skb de tête, qui reste valide après la linéarisation.
Source : NVD — CVE-2026-98239
Linux : panic possible lors de l’analyse d’options Geneve dans ip_tunnel
Dans ip_tunnel, la longueur des options Geneve était utilisée avant l’initialisation du compteur correspondant, ce qui pouvait conduire à une copie dans un espace de destination de taille nulle et à un panic. Le correctif initialise le com…
Source : NVD — CVE-2026-98240
Linux : mauvais traitement des sockets dans les chemins d’erreur XFRM IPv6
Les chemins d’erreur XFRM IPv6 traitaient skb->sk comme un socket IPv6 complet, alors qu’un paquet SYN-ACK peut être associé à un request_sock. Le correctif résout le socket complet avec skb_to_full_sk() et quitte le chemin lorsqu’il n’y e…
Source : NVD — CVE-2026-98241
Linux : troncature de longueur dans la conversion dma-buf en table SG
Le code dma-buf convertissant un vecteur physique en table SG pouvait tronquer à 32 bits une longueur IOVA cumulée supérieure à 4 Gio. Le correctif utilise size_t pour mapped_len et contrôle aussi les additions susceptibles de déborder dan…
Source : NVD — CVE-2026-98242
Linux : protection RCU insuffisante dans dma-fence après signalement
Dans dma-fence, une correction antérieure avait remplacé la vérification de l’état signalé par une vérification du pointeur ops, ce qui supprimait une protection RCU pour certaines implémentations. Le correctif vérifie à la fois l’état sig…
Source : NVD — CVE-2026-98243
Linux : état Btrfs incohérent après échec de reconstruction de l’arbre d’espace libre
Lors d’un échec de reconstruction de l’arbre d’espace libre Btrfs, certains chemins laissaient actif l’indicateur BTRFS_FS_CREATING_FREE_SPACE_TREE. Le correctif le réinitialise sur tous les chemins d’échec et conserve l’indicateur signala…
Source : NVD — CVE-2026-98244
Linux : use-after-free possible lors d’un parcours Btrfs de la racine de validation
Btrfs parcourait la racine de validation sans verrouiller celle-ci, ce qui permettait à une validation concurrente de la remplacer et de la libérer pendant l’itération. Le correctif protège la recherche en utilisant path->need_commit_sem.
Source : NVD — CVE-2026-98245
Linux : lecture après libération dans la liste des codecs Bluetooth
Une course entre la fermeture d’un périphérique Bluetooth et la lecture des codecs via `getsockopt` pouvait provoquer une lecture après libération. Le correctif protège le nettoyage de la liste avec le verrou du périphérique.
Source : NVD — CVE-2026-98246
Linux : lecture hors limites dans le parseur des codecs Bluetooth
Le parseur des codecs Bluetooth pouvait lire le nombre de codecs fournisseurs au-delà des données reçues si la réponse du contrôleur était tronquée. Le correctif valide et consomme chaque en-tête avant d’utiliser son champ de comptage.
Source : NVD — CVE-2026-98247
Linux arm64 : largeur incorrecte des opérations per-CPU LSE
Sur arm64, certaines opérations per-CPU LSE sur des types de 8 ou 16 bits utilisaient une largeur mémoire de 32 bits. Le correctif ajoute le suffixe de taille requis aux instructions LSE concernées.
Source : NVD — CVE-2026-98248
Linux arm64 : vecteurs d’exception mal réinstallés après hibernation
À la sortie d’hibernation sur arm64, le code réinstallait les vecteurs d’exception sans transmettre les arguments attendus par l’hyperviseur. Le correctif transmet ces paramètres afin d’éviter que l’EL2 conserve une adresse de vecteurs tem…
Source : NVD — CVE-2026-98249
Linux nfsd : traitement incorrect de NFSEXP_PNFS via netlink
Le chemin netlink de nfsd ne gérait pas correctement le drapeau `NFSEXP_PNFS` après une modification de la vérification des dispositions bloc. Le correctif ajuste le traitement dans ce chemin de configuration.
Source : NVD — CVE-2026-98250
Linux Open vSwitch : risque de course lors de la réallocation des étiquettes conntrack
Open vSwitch pouvait ajouter une extension d’étiquettes à une entrée conntrack déjà confirmée, ce qui risquait de réallouer et libérer un bloc consulté sans verrou par un autre processeur. Le correctif limite l’ajout de l’extension aux ent…
Source : NVD — CVE-2026-98251
Linux RDMA : initialisation tardive du compteur de références d’une requête
Dans RDMA, une requête de message netlink était publiée dans une liste globale avant l’initialisation de son compteur de références et d’autres champs. Le correctif initialise ces champs avant l’ajout à la liste.
Source : NVD — CVE-2026-98252
Linux RDMA/UCMA : course entre adhésion et retrait multicast
Dans UCMA, des opérations concurrentes d’adhésion à un groupe multicast avec la même adresse pouvaient faire supprimer une entrée encore utilisée par un traitement différé, notamment après un échec de copie vers l’espace utilisateur. Le co…
Source : NVD — CVE-2026-98253
Linux SWIOTLB : adresse de page incorrecte lors de certaines synchronisations DMA
Le chemin highmem de SWIOTLB pouvait combiner le numéro de page de l’adresse d’origine avec le décalage de l’adresse ajustée lors de synchronisations DMA partielles. Le correctif détermine la page et le type de mémoire à partir de l’adress…
Source : NVD — CVE-2026-98254
Linux TCP : les ACK anciens ne doivent pas être acceptés par le chemin rapide
Le chemin rapide TCP pouvait traiter des ACK antérieurs à `SND.UNA` sans passer d’abord par les validations du chemin lent. Le correctif exclut ces ACK du chemin rapide afin que leur validation et le traitement des ACK de défi s’appliquent…
Source : NVD — CVE-2026-98255
Linux — course lors d’un exec pouvant entraîner une utilisation après libération
Une course lors d’un `exec()` non exécuté par le thread leader peut provoquer une utilisation après libération dans la gestion des signaux POSIX et des timers. Le correctif empêche la mise en file de signaux privés pour une tâche en sortie…
Source : NVD — CVE-2026-98256
Linux — blocage des files de travail RDS sur une incompatibilité de protocole
Lors d’une négociation RDS via RDMA avec un pair utilisant une version de protocole trop ancienne, le traitement pouvait bloquer les files de travail en attendant un verrou déjà détenu. Le correctif remplace la destruction synchrone de la…
Source : NVD — CVE-2026-98257
Linux — utilisation après libération dans les timers CPU POSIX
Une course entre l’expiration, la modification et la suppression d’un timer CPU POSIX pouvait libérer un timer alors qu’il figurait encore sur la liste d’expiration, entraînant une utilisation après libération. Le correctif vérifie si le t…
Source : NVD — CVE-2026-98258
Linux — plantage possible lors du traitement d’entrées DAX vides
Avec le stockage DAX, une entrée xarray nulle ou vide pouvait être transmise à dax_to_folio(), ce qui peut provoquer un plantage du noyau, notamment au démarrage d’une machine virtuelle. Le correctif vérifie l’entrée avant sa conversion da…
Source : NVD — CVE-2026-98259
Linux — utilisation après libération d’un timer CPU lors d’un exec non leader
Après un `exec()` d’un thread non leader, un timer CPU lié à ce thread pouvait rester dans sa file alors que la tâche associée à son PID avait changé. Si l’exécution échouait ensuite, le timer pouvait être libéré avant le nettoyage de cett…
Source : NVD — CVE-2026-98260
Linux — utilisation après libération dans la gestion des canaux CIFS
Dans le client CIFS, le chemin de désactivation d’un canal secondaire pouvait libérer le canal et le serveur principal, puis continuer à utiliser leurs pointeurs pour signaler une reconnexion. Le correctif capture le pointeur du serveur pr…
Source : NVD — CVE-2026-98261
Linux — contrôleur AHCI inutilisable avec la configuration DMA 32 bits
Un changement imposant le DMA 32 bits pouvait empêcher le contrôleur JMicron JMB585 de fonctionner correctement au sondage du pilote. Le correctif vide explicitement les registres PxCLBU et PxFBU lorsque le drapeau AHCI_HFLAG_32BIT_ONLY es…
Source : NVD — CVE-2026-98262
Linux — champ de type non initialisé dans le pilote audio rt712-sdca-dmic
Le pilote rt712-sdca-dmic pouvait transmettre une configuration de flux dont le champ type n’avait pas été initialisé. Le correctif initialise la structure à zéro, afin que le type soit SDW_STREAM_PCM par défaut.
Source : NVD — CVE-2026-98263
Linux — accès possible à la mémoire des virtqueues libérée dans ALSA virtio
Le pilote ALSA virtio supprimait les virtqueues avant de réinitialiser le périphérique, alors que celui-ci pouvait encore accéder à la mémoire des anneaux libérée. Le correctif réinitialise le périphérique avant la suppression des files, y…
Source : NVD — CVE-2026-98264
Linux — écriture hors limites dans le feedback implicite USB audio
Avec le retour de feedback implicite USB audio, le nombre de paquets adopté depuis le point de synchronisation pouvait dépasser le nombre de descripteurs alloués dans l’URB. Le correctif mémorise la capacité allouée par endpoint et limite…
Source : NVD — CVE-2026-98265
CVE-2026-98266 — Linux : risque d’utilisation après libération dans ALSA
Un défaut de gestion de durée de vie pouvait provoquer une utilisation après libération de `card->dev` lors de la libération asynchrone d’une carte ALSA. Le correctif conserve une référence au périphérique pendant toute la durée de vie de…
Source : NVD — CVE-2026-98266
CVE-2026-98267 — Linux : mise à jour incorrecte de la taille des fichiers 9P
Le client 9P ne mettait pas toujours à jour `i_size` et `remote_i_size` après une écriture ayant agrandi le fichier distant. Le correctif calcule la nouvelle taille à partir de la position de départ et du nombre d’octets effectivement écri…
Source : NVD — CVE-2026-98267
CVE-2026-98268 — Linux : déréférencement nul lors de la fermeture d’un événement perf
La fermeture d’une connexion perf après le déchargement d’un module pouvait provoquer un déréférencement d’un pointeur PMU nul et faire planter le noyau. Le correctif vérifie ce pointeur et met à jour le compteur des événements invités ava…
Source : NVD — CVE-2026-98268
CVE-2026-98269 — Linux : transaction Btrfs non annulée après un échec
Lors d’un échec de mise à jour d’inode pendant une opération de suppression de trou ou de reflink, la transaction Btrfs n’était pas annulée. Si elle était ensuite validée, cela pouvait laisser une incohérence persistante du système de fich…
Source : NVD — CVE-2026-98269
CVE-2026-98270 — Linux : déréférencement nul dans le gestionnaire RAS AMDGPU
Un gestionnaire d’interruption AMDGPU pouvait déréférencer des pointeurs `ras` ou `obj` nuls pendant une fenêtre d’initialisation, entraînant un plantage en contexte d’interruption matérielle. Le correctif vérifie ces pointeurs avant leur…
Source : NVD — CVE-2026-98270
CVE-2026-98271 — Linux : offsets d’en-tête obsolètes après pskb_carve()
Après certaines opérations `pskb_carve()`, des offsets d’en-tête obsolètes pouvaient désigner des données absentes, notamment lors du traitement et de la purge de paquets RDS. Le correctif invalide les états d’en-tête concernés et supprime…
Source : NVD — CVE-2026-98271
CVE-2026-98272 — Linux : accès hors limites dans les pools du pilote mvpp2
Une modification du MTU pouvait activer le mode de pools par processeur sans vérifier que le nombre de pools tenait dans les limites prévues. Le correctif vérifie la version matérielle et la limite de pools avant le changement de mode, évi…
Source : NVD — CVE-2026-98272
CVE-2026-98273 — Linux : plantage possible avec kprobes sur une instruction CS CALL
La simulation d’une instruction `CS CALL` par kprobes supposait à tort une longueur de cinq octets, alors que cette instruction en occupe six. Lors d’une sonde eBPF placée au milieu d’une fonction, l’adresse de retour construite pouvait êt…
Source : NVD — CVE-2026-98273
CVE-2026-98274 — Linux : conflit entre PSP et les couches TCP ULP
PSP et les couches TCP ULP pouvaient entrer en conflit dans l’utilisation de l’état `skb->decrypted` et de `sk_validate_xmit_skb()`. Le correctif rend PSP mutuellement exclusif avec les ULP TCP concernés afin d’éviter cette configuration i…
Source : NVD — CVE-2026-98274
CVE-2026-98275 — Linux : acquittement incorrect d’une interruption RX Cortina
Le pilote Ethernet Cortina acquittait une interruption de dépassement RX avec un bit provenant d’un autre registre, et pouvait donc acquitter le mauvais port ou ne rien acquitter. Le correctif acquitte le bit correspondant au port RX conce…
Source : NVD — CVE-2026-98275
Linux : course sur les indicateurs de socket pouvant provoquer une UAF UDP
Une course entre `SIOCGSTAMPNS_NEW` et `bind()` peut effacer le bit `SOCK_RCU_FREE` et provoquer une utilisation après libération d’un socket UDP. Le correctif protège la modification de `sk_flags` par le verrou du socket lorsque `SOCK_TIM…
Source : NVD — CVE-2026-98276
Linux fbnic : des paquets transmis peuvent rester bloqués après un abandon en fin de rafale
Dans le pilote Ethernet fbnic, si le dernier paquet d’une rafale est abandonné, le pilote peut omettre la notification matérielle pour les descripteurs précédents, qui restent alors invisibles au matériel. Le correctif déclenche la notific…
Source : NVD — CVE-2026-98277
Linux : un parcours de transfert en boucle déclenche un avertissement noyau
Une route de tunnel qui revient vers le tunnel lui-même peut faire échouer la progression du parcours de transfert et déclencher un avertissement noyau lors d’une tentative de déchargement flowtable. Le correctif supprime cet avertissement…
Source : NVD — CVE-2026-98278
Linux Btrfs : échec du nettoyage verity en cas de quota ou d’espace insuffisant
Si l’activation de verity échoue faute de quota ou d’espace, le nettoyage de rollback peut échouer à son tour et forcer le système de fichiers en lecture seule. Les éléments orphelins peuvent aussi faire échouer un montage ultérieur en lec…
Source : NVD — CVE-2026-98279
Linux xe I2C : risque d’UAF lors du retrait du pilote
Lors du retrait du pilote xe I2C, la structure `xe_i2c` peut être libérée avant la désactivation de l’interruption SGUnit, laissant une fenêtre où une interruption peut accéder à la mémoire libérée. Le correctif désactive explicitement l’i…
Source : NVD — CVE-2026-98280
Linux futex : allocation de la table privée manquante avec vfork()
Le noyau doit aussi créer une table de hachage privée de futex lors de `vfork()`, car l’espace mémoire peut être accédé par cette voie. Le correctif étend à `vfork()` l’allocation déjà requise pour les autres utilisateurs de `CLONE_VM`, af…
Source : NVD — CVE-2026-98281
Linux PowerPC IOMMU : validation incomplète de la plage IOBA
La validation de l’adresse IOBA pour l’IOMMU PowerPC ignorait le nombre de pages demandé et vérifiait à tort une seule page. Le correctif tient compte de `npages`, contrôle les débordements arithmétiques et vérifie que toute la plage reste…
Source : NVD — CVE-2026-98282
Linux KVM PowerPC : UAF dans le traitement des invités imbriqués
Dans KVM PowerPC Book3S HV, l’itération des invités imbriqués peut conserver un pointeur sans référence après avoir relâché `mmu_lock`; un vCPU concurrent peut alors supprimer et libérer l’objet. Le correctif prend une référence avant de r…
Source : NVD — CVE-2026-98283
Linux Netlink : accès concurrent à un tampon de groupes libéré
Les lecteurs sans verrou des groupes Netlink peuvent accéder à un tampon libéré lors de son redimensionnement; le lecteur de diagnostic peut aussi associer une ancienne adresse de tampon à une nouvelle taille. Le correctif remplace le tamp…
Source : NVD — CVE-2026-98284
Linux bridge VLAN : erreurs switchdev pouvant perturber la suppression de VLAN
Si switchdev refuse la suppression d’un VLAN de pont, l’arrêt de `__vlan_del` peut laisser un état incohérent, provoquer des fuites lors d’un vidage ou entraîner un déréférencement de pointeur nul. Le correctif journalise l’erreur switchde…
Source : NVD — CVE-2026-98285
Linux : risque de réarmement d’un minuteur pendant l’arrêt de drop_monitor
Une course lors de l’arrêt de drop_monitor pouvait réarmer un minuteur après sa suppression, puis le faire exécuter du code après déchargement du module. Le correctif remplace timer_delete_sync() par timer_shutdown_sync() afin d’empêcher c…
Source : NVD — CVE-2026-98286
Linux : contrôles insuffisants de l’en-tête et des données dans pppoatm
Le chemin d’envoi pppoatm pouvait manipuler un en-tête skb non modifiable et lire au-delà de données disponibles dans certains paquets, notamment via le pontage de canaux PPP. Le correctif vérifie la disponibilité des données et rend l’en-…
Source : NVD — CVE-2026-98287
Linux : troncature de longueur d’en-tête dans le pilote stmmac
Le pilote stmmac stockait dans un entier de 8 bits la longueur d’en-tête utilisée pour la segmentation TCP, alors que des longueurs supérieures à 255 octets étaient admises. Le correctif élargit ce type à unsigned int afin d’éviter la tron…
Source : NVD — CVE-2026-98288
Linux : cohérence de l’index des composantes fortement connexes AF_UNIX
Dans l’algorithme de parcours des sockets AF_UNIX, les sommets d’une composante fortement connexe pouvaient conserver des valeurs scc_index différentes. Le correctif unifie cet index lors de la finalisation de la composante.
Source : NVD — CVE-2026-98289
Linux : risque d’inversion de verrous pendant le nettoyage RFCOMM
Le nettoyage des sockets d’écoute RFCOMM pouvait prendre des verrous dans un ordre inverse de celui utilisé par le worker Bluetooth, créant un risque de blocage. Le correctif ferme d’abord l’état du socket d’écoute et ajuste le traitement…
Source : NVD — CVE-2026-98290
Linux : dépassement de limites possible dans btintel_pcie
Le pilote Bluetooth btintel_pcie utilisait une comparaison stricte qui laissait passer un index égal au nombre d’éléments de la file RX. Le correctif rejette aussi cette valeur limite, évitant un accès au-delà du tableau FRBD.
Source : NVD — CVE-2026-98291
Linux : lecture hors limites possible dans les pilotes Bluetooth MediaTek
Les pilotes btmtksdio et btmtkuart pouvaient lire des champs d’événements WMT avant d’avoir vérifié que les données reçues étaient assez longues. Le correctif valide les longueurs avant l’accès aux structures et traite les accusés FUNC_CTR…
Source : NVD — CVE-2026-98292
Linux : fuite de référence du socket parent Bluetooth ISO
Un chemin d’erreur de iso_conn_ready() ne libérait pas la référence détenue sur le socket parent lorsque l’allocation du socket enfant échouait. Le correctif libère cette référence dans ce chemin également.
Source : NVD — CVE-2026-98293
Linux : écriture sur port série fermé dans hci_qca
Le pilote hci_qca pouvait écrire sur un port série déjà fermé lors d’une séquence d’échec puis de retrait du pilote. Le correctif vérifie que le protocole UART est toujours prêt avant toute écriture, tout en conservant la désactivation du…
Source : NVD — CVE-2026-98294
Linux : accès possible à un périphérique Bluetooth libéré pendant un coredump
Lors du retrait d’un contrôleur Bluetooth pendant un vidage mémoire, des travaux et minuteurs pouvaient continuer à accéder à hdev après sa libération. Le correctif bloque les nouveaux producteurs, arrête les travaux et purge les données e…
Source : NVD — CVE-2026-98295
Linux : contrôle de longueur manquant dans l’envoi Bluetooth PCIe
Une vérification manquante de la longueur d’un paquet Bluetooth pouvait entraîner une copie dépassant la taille d’un tampon DMA fixe. Le correctif ajoute le contrôle de longueur dans `btintel_pcie_send_sync()` avant la copie.
Source : NVD — CVE-2026-98296
Linux : course lors de la mise en file du travail d’émission Bluetooth
Des envois ACL, SCO ou ISO pouvaient mettre en file `tx_work` pendant que la fermeture du périphérique Bluetooth vidait la file de travaux, provoquant un avertissement et la perte du travail. Le correctif fait passer ces producteurs par un…
Source : NVD — CVE-2026-98297
Linux : longueur incorrecte d’entrée scatterlist dans le pilote MMP PDMA
Le pilote MMP PDMA lisait la longueur du premier élément de la scatterlist au lieu de celle de l’élément courant. Le correctif utilise l’entrée courante, évitant ainsi des lectures hors limites ou une perte silencieuse de données dans les…
Source : NVD — CVE-2026-98298
Linux : division par zéro possible avec une valeur tcp_rmem trop faible
Une valeur `tcp_rmem` trop faible pouvait ramener à zéro l’espace de réception calculé et provoquer une division par zéro lors de la croissance du tampon TCP. Le correctif impose une limite minimale de 4096 et met à jour la documentation c…
Source : NVD — CVE-2026-98299
Linux — course lors de la fermeture d’un socket TCP IPv6
Un défaut de synchronisation dans le traitement TCP IPv6 pouvait déclencher un accès concurrent lors de la fermeture d’un socket à l’écoute. Le correctif évite l’appel concerné lorsque le socket est déjà en état TCP_CLOSE ; les versions af…
Source : NVD — CVE-2026-98300
Linux : appel switchdev potentiellement bloquant sous verrou RCU
Le code du pont réseau appelait une chaîne de notification switchdev susceptible de dormir tout en maintenant un verrou RCU en lecture. Le correctif déplace cet appel hors de la section RCU et vérifie que RTNL est détenu.
Source : NVD — CVE-2026-98301
Linux : déréférencement nul dans le pilote FDDI lors du réglage de l’adresse MAC
Sur une interface FDDI inactive, la modification de l’adresse MAC pouvait appeler une réinitialisation qui déréférençait des files de transmission non initialisées et provoquait un plantage du noyau. Le correctif évite la réinitialisation…
Source : NVD — CVE-2026-98302
Linux : rejet des routes IPv4 inaccessibles lors de la recherche de route ICMP
La recherche de route ICMP IPv4 pouvait accepter une route d’entrée marquée `RTN_UNREACHABLE` et tenter ensuite de l’utiliser en sortie. Le correctif rejette explicitement ces routes pour éviter l’avertissement noyau associé.
Source : NVD — CVE-2026-98303
Linux : règles de filtrage perdues à la réouverture d’une interface bcmgenet
Le pilote `bcmgenet` réinitialisait sa liste de filtres matériels à chaque ouverture de l’interface, perdant les règles configurées par l’utilisateur après un cycle arrêt-redémarrage. Le correctif initialise les listes une seule fois et re…
Source : NVD — CVE-2026-98304
Linux : course de scrutation des statistiques lors du démontage du pilote mxl862xx
Le pilote DSA `mxl862xx` pouvait laisser son travail périodique de statistiques accéder à des ports libérés lors d’un échec d’enregistrement ou d’un arrêt. Le correctif ne démarre la scrutation qu’après une configuration réussie et la désa…
Source : NVD — CVE-2026-98305
Linux : correction du marquage VRF à la décapsulation SRv6/IPIP
Un correctif du noyau Linux rétablit le marquage VRF IPv4 lors de la décapsulation IPIP de paquets SRv6. Sans ce marquage, certains paquets destinés à une socket liée à l’interface VRF peuvent ne pas lui parvenir.
Source : NVD — CVE-2026-98306
Linux : fuite mémoire corrigée dans le nettoyage des stations ath11k
Un correctif du pilote Wi-Fi ath11k libère les statistiques de station qui pouvaient rester allouées après un crash du microprogramme. Le défaut peut entraîner une fuite mémoire, notamment lors du nettoyage des pairs avant le redémarrage d…
Source : NVD — CVE-2026-98307
Linux : vérification du flux avant la trace d’ouverture PCM ALSA
Un correctif ALSA déplace la trace d’ouverture PCM après la vérification qu’un flux matériel a bien été attribué. En cas d’épuisement des flux, le point de trace pouvait accéder à une valeur de flux non valide.
Source : NVD — CVE-2026-98308
Linux : use-after-free corrigé au retrait du pilote DRM VC4
Un correctif du pilote DRM VC4 utilise l’initialisation gérée du polling KMS afin qu’il soit arrêté avec le périphérique. Auparavant, un travail de polling pouvait s’exécuter après le retrait du pilote et accéder à un drm_device libéré.
Source : NVD — CVE-2026-98309
Linux : référence runtime-PM ajoutée au réducteur mémoire DRM Xe
Un correctif du réducteur de mémoire du pilote DRM Xe prend une référence runtime-PM avant de traiter certaines mémoires hors mémoire système. Sans cette référence, le retrait de pages pouvait tenter d’invalider les mappings GPU alors que…
Source : NVD — CVE-2026-98310
Linux : use-after-free corrigé dans virt_wifi
Un correctif de virt_wifi reporte le transfert de l’état opérationnel jusqu’à ce que le périphérique réseau soit enregistré et relié. Auparavant, un échec d’enregistrement pouvait laisser une entrée d’événement de lien pointant vers un obj…
Source : NVD — CVE-2026-98311
Linux : écriture hors limites corrigée dans ALSA 6fire
Un correctif ALSA 6fire borne la longueur des paquets isochrones de sortie à partir de la taille maximale du paquet du point de terminaison OUT. Le défaut permettait à une longueur rapportée par le périphérique d’entraîner une écriture hor…
Source : NVD — CVE-2026-98312
Linux : le pilote DisplayPort MSM évite PUSH_IDLE sur un lien inactif
Un correctif du pilote DisplayPort MSM évite d’émettre PUSH_IDLE si le lien n’a jamais été activé. Après un échec de négociation du lien, cette opération pouvait provoquer un délai d’attente et, sur la plateforme décrite, un arrêt forcé de…
Source : NVD — CVE-2026-98313
Linux : déréférencement NULL corrigé lors de l’enregistrement du timer PCM
Un correctif ALSA affecte les données privées du timer PCM avant de l’inscrire dans la liste globale des timers. Auparavant, un lecteur concurrent pouvait accéder aux callbacks pendant une fenêtre où ces données étaient NULL, entraînant un…
Source : NVD — CVE-2026-98314
Linux : synchronisation et restauration corrigées dans NTFS
Un correctif du système de fichiers NTFS protège par verrou les modifications de runlist effectuées lors de la réduction d’un attribut non résident et de sa conversion en attribut résident. Il ajoute aussi une restauration des structures m…
Source : NVD — CVE-2026-98315
Linux : course entre rawmidi et déconnexion USB dans le pilote bcd2000
Une course entre une opération rawmidi déjà en cours et la déconnexion USB pouvait laisser le pilote bcd2000 accéder à une URB libérée. Le correctif synchronise les opérations rawmidi et la gestion des complétions au moyen d’un verrou.
Source : NVD — CVE-2026-98316
Linux : validation des intervalles de sondage des entrées voisines
Le paramètre NDTPA_INTERVAL_PROBE_TIME_MS pouvait accepter des valeurs hors limites, notamment en raison d’une validation manquante et d’une conversion susceptible de tronquer une valeur u64. Le correctif impose des bornes complètes et lim…
Source : NVD — CVE-2026-98317
Linux SMB : dépassements de tampon lors du traitement de liens symboliques
Le client SMB pouvait traiter une cible de lien symbolique absolue sans préfixe de lecteur NT, alors que le code ultérieur supposait ce préfixe présent. Un utilisateur disposant d’un accès en écriture à un partage monté pouvait ainsi décle…
Source : NVD — CVE-2026-98318
Linux DRM : fuite d’événement vblank dans un chemin d’erreur
Dans un chemin d’erreur DRM lié à out_fence_ptr, un événement vblank alloué pouvait ne pas être libéré lorsque la configuration de la fence échouait. Le correctif libère l’événement et annule la réservation lors de cet échec.
Source : NVD — CVE-2026-98319
Linux netfilter : durée de vie insuffisante d’une conntrack dans la flowtable
Le chemin de données de la flowtable netfilter pouvait continuer à référencer une conntrack dont les données d’extension avaient été libérées. Le correctif conserve une référence à la conntrack jusqu’à la libération du flux après la périod…
Source : NVD — CVE-2026-98320
Linux netfilter NAT : fuite mémoire lors d’un échec d’enregistrement des hooks
En cas d’échec de nf_hook_entries_insert_raw(), les hooks NAT pouvaient ne pas être libérés, entraînant une fuite mémoire. Le correctif ajuste le moment où nat_hook_ops est défini afin que le chemin d’erreur puisse déterminer correctement…
Source : NVD — CVE-2026-98321
Linux nftables NAT : adresse IPv4 netmap partiellement non initialisée
La configuration netmap IPv4 de nft_nat ne remplissait que les quatre premiers octets d’une union de 16 octets, dont l’ensemble était ensuite copié vers les adresses NAT. Le correctif initialise à zéro l’adresse temporaire; le chemin IPv6…
Source : NVD — CVE-2026-98322
Linux RDMA/siw : écriture hors limites avec des en-têtes fragmentés
Le traitement d’un en-tête DDP/RDMAP fragmenté pouvait copier plus d’octets que ceux restant à recevoir, écraser l’état de réception puis provoquer une écriture hors limites lors d’un callback ultérieur. Le correctif calcule la longueur de…
Source : NVD — CVE-2026-98323
Linux dmaengine PXA : comptage erroné des descripteurs matériels
Le pilote dmaengine PXA pouvait compter deux fois les descripteurs matériels avec certains compilateurs qui initialisent eux-mêmes le compteur __counted_by. Ce compte erroné affectait l’indexation et la libération des descripteurs; le corr…
Source : NVD — CVE-2026-98324
Linux : interruption du changement de canal à la sortie d’un maillage
L’arrêt d’un maillage pouvait laisser actif un changement de canal alors que son contexte de canal avait été libéré. Le travail de finalisation CSA pouvait alors provoquer une faute du noyau; le correctif interrompt correctement le changem…
Source : NVD — CVE-2026-98335
Linux : correction de l’offload TC sur les interfaces AP_VLAN
Une course sur les interfaces AP_VLAN pouvait provoquer une tentative incorrecte d’offload matériel de la configuration TC. Le correctif refuse cet offload afin que le traitement soit effectué en logiciel ; aucune version affectée ni versi…
Source : NVD — CVE-2026-98336
Linux : éviter le démarrage d’un ROC pendant un scan
Une demande ROC en attente pouvait être démarrée alors qu’un scan avait commencé entre-temps, entraînant un avertissement noyau. Le correctif empêche le démarrage du ROC dans cette situation ; les versions concernées et la version corrigée…
Source : NVD — CVE-2026-98337
Linux : conserver une référence à l’entrée BSS lors d’une jonction IBSS
La recherche différée de l’entrée BSS lors d’un événement de jonction IBSS pouvait échouer si un scan la supprimait entre-temps, provoquant un avertissement noyau. Le correctif recherche l’entrée plus tôt et conserve une référence ; aucune…
Source : NVD — CVE-2026-98338
Linux : corriger le retrait des entrées BSS obsolètes
Lors du remplacement d’une entrée BSS, le filtrage par type pouvait laisser en place une entrée incompatible et provoquer un avertissement lors du rehachage. Le correctif supprime ce filtrage pour retirer les entrées correspondantes ; la s…
Source : NVD — CVE-2026-98339
Linux : ne regrouper les BSS cachés qu’après réception d’un beacon
cfg80211 pouvait regrouper des réponses de sondage pour un BSS caché sans qu’une entrée contenant une balise beacon existe, menant à des avertissements lors d’un regroupement ultérieur. Le correctif ne regroupe les entrées que lorsqu’un be…
Source : NVD — CVE-2026-98340
Linux : corriger la durée de vie des requêtes de scan cfg80211
Lors de l’arrêt d’une interface pendant un scan, cfg80211 pouvait libérer une requête encore considérée comme appartenant au pilote, conduisant à un use-after-free dans scan_done(). Le correctif suit cette propriété et diffère la libératio…
Source : NVD — CVE-2026-98341
Linux : attendre la fin des lecteurs RCU avant de libérer dma_device
dma_device_release() pouvait libérer un périphérique DMA alors que des lecteurs RCU parcouraient encore la liste des périphériques, causant un accès après libération. Le correctif ajoute une attente de grâce RCU avant la libération ; aucun…
Source : NVD — CVE-2026-98342
Linux : éviter un use-after-free dans dma_chan_put()
Après la libération du dernier DMA device, dma_chan_put() pouvait encore lire son champ owner pour appeler module_put(), provoquant un use-after-free. Le correctif mémorise le propriétaire du module avant la libération ; les versions conce…
Source : NVD — CVE-2026-98343
Linux : corriger le sous-décompte des références DMA
dma_chan_put() décrémentait systématiquement la référence du périphérique, même lorsque dma_chan_get() avait emprunté un chemin rapide sans l’incrémenter. Le correctif ne décrémente cette référence qu’au dernier put ; la source ne précise…
Source : NVD — CVE-2026-98344
Linux mac80211 : traitement des échecs de construction d’en-tête TX
Dans mac80211, des échecs de construction d’en-tête TX n’initialisaient pas assez tôt les informations de contrôle du paquet, ce qui empêchait un nettoyage cohérent et le signalement de l’échec à l’espace utilisateur. Le correctif initiali…
Source : NVD — CVE-2026-98325
Linux : libération du contexte de canal après échec du démarrage d’un maillage
Un échec de démarrage d’un maillage pouvait laisser un contexte de canal alloué, puis provoquer un avertissement lors du retrait de l’interface. Le correctif libère le contexte lorsque le démarrage échoue.
Source : NVD — CVE-2026-98326
Linux : réinitialisation de l’état CSA à la sortie d’un maillage
Quitter un réseau maillé pendant un changement de canal en attente pouvait laisser allouées des données CSA et conserver un état incohérent. Le correctif réinitialise cet état lors de l’arrêt du maillage.
Source : NVD — CVE-2026-98327
Linux : prise en compte de la capacité HE 6 GHz dans la longueur des éléments de scan
La longueur des éléments IE de scan ne tenait pas compte de la capacité HE 6 GHz présente dans les requêtes de sonde. Le calcul corrigé évite l’échec de construction de ces éléments et le déclenchement d’un avertissement lors du démarrage…
Source : NVD — CVE-2026-98328
Linux : rejet des trames injectées trop larges pour le contexte de canal
mac80211 transmettait au pilote des trames injectées sur une interface moniteur même si leur largeur de bande dépassait celle du contexte de canal. Le correctif rejette ces trames, qui ne peuvent pas être émises dans cette configuration.
Source : NVD — CVE-2026-98329
Linux : gestion du wiphy lors de la destruction d’un espace de noms réseau
Lors de la destruction d’un espace de noms réseau, l’échec du déplacement d’un wiphy pouvait le laisser associé à un pointeur d’espace de noms invalide. Le correctif supprime les interfaces qui ne peuvent pas être déplacées afin que le wip…
Source : NVD — CVE-2026-98330
Linux : retrait des interfaces mac80211 lors du désenregistrement du netdev
Un netdev pouvait être désenregistré sans être retiré de la liste locale des interfaces mac80211, notamment après un échec lors de la destruction d’un espace de noms. Le correctif le retire de cette liste dans le chemin ndo_uninit s’il y f…
Source : NVD — CVE-2026-98331
Linux : limiter les opérations TDLS aux pairs TDLS
La routine TDLS pouvait traiter la station du point d’accès comme un pair TDLS, puis provoquer des avertissements lors de son retrait. Le correctif vérifie que la station est bien un pair TDLS avant d’appliquer ces opérations.
Source : NVD — CVE-2026-98332
Linux : réinitialisation de l’état du voyant si la montée d’interface échoue
Si la première interface échouait à monter, l’état du voyant radio et son temporisateur pouvaient rester actifs. Le correctif annule l’état du voyant sur le chemin d’erreur pour éviter qu’un temporisateur encore actif ne soit libéré.
Source : NVD — CVE-2026-98333
Linux : réinitialisation de l’état beacon après un échec de démarrage AP
Le démarrage d’un point d’accès pouvait échouer après l’activation de l’état beacon, qui restait alors incohérent. Le correctif réinitialise cet état sur les chemins d’échec afin d’éviter des erreurs ultérieures pendant le scan ou le trait…
Source : NVD — CVE-2026-98334
Linux : vérifier la taille de l’en-tête IP dans cfg80211
Une trame ressemblant à un paquet IP mais trop courte pouvait conduire cfg80211_classify8021d() à lire incorrectement le champ DS, avec une valeur non initialisée. Le correctif vérifie l’en-tête à l’aide de skb_header_pointer() ; aucune ve…
Source : NVD — CVE-2026-98345
Linux : plantage possible avec un wdev sans netdev dans cfg80211
Un ordre de vérification incorrect peut provoquer un plantage lorsque la fonction reçoit un wdev sans netdev. Le correctif évite d’interroger le masque radio dans ce cas.
Source : NVD — CVE-2026-98346
Linux : course pouvant bloquer le démontage d’une interface IPoIB
Une course pendant le vidage multicast pouvait rétablir l’état OPER_UP après l’arrêt de l’interface et bloquer son démontage. Le correctif utilise un indicateur distinct pour signaler le vidage multicast.
Source : NVD — CVE-2026-98347
Linux : lecture hors limites avec des réponses d’association Wi-Fi trop courtes
Des réponses d’association trop courtes pouvaient faire lire le parseur au-delà du tampon reçu. Le correctif rejette la trame avant l’accès aux champs fixes.
Source : NVD — CVE-2026-98348
Linux : lecture hors limites avec des balises beacon ou réponses probe Wi-Fi trop courtes
Des balises beacon ou réponses probe trop courtes pouvaient entraîner une lecture hors limites du tampon de réception. Le correctif rejette les trames avant d’accéder aux champs fixes.
Source : NVD — CVE-2026-98349
Linux : correction de la transmission du PMKID au firmware brcmfmac cyw
Le pilote brcmfmac cyw pouvait transmettre au firmware des données d’authentification non initialisées et omettre le PMKID fourni. Le correctif initialise l’état d’authentification et transmet le PMKID lorsqu’il est présent.
Source : NVD — CVE-2026-98350
Linux : fuite de mémoire lors de l’envoi de paquets avec virt_wifi déconnecté
Lorsque le lien simulé était déconnecté, virt_wifi_start_xmit() abandonnait le paquet sans libérer son skb. Le correctif libère le skb avant de retourner l’état d’abandon.
Source : NVD — CVE-2026-98351
Linux : fuite de crédits du pool CQ dans le client RDMA RTRS
Une connexion RTRS interrompue pouvait laisser des crédits de CQ empruntés dans le pool partagé. Le correctif empêche un traitement ADDR_RESOLVED concurrent d’emprunter des ressources une fois le teardown commencé.
Source : NVD — CVE-2026-98352
Linux : risque de blocage sur les tables XArray du pilote RDMA erdma
Des accès XArray depuis des interruptions pouvaient se bloquer sur le verrou pris par les chemins de création des QP et CQ. Le correctif rend les opérations de mise à jour compatibles avec le contexte d’interruption.
Source : NVD — CVE-2026-98353
Linux : fuite de mémoire déclenchée par des MAD avec une PKey incorrecte
Un message MAD reçu avec une PKey non autorisée pouvait provoquer une fuite de mémoire répétée. Le correctif ajoute le tampon à la liste de nettoyage avant l’application du contrôle de sécurité.
Source : NVD — CVE-2026-98354
Linux : déréférencement nul possible lors du nettoyage du client RTRS
Un chemin de nettoyage du client RTRS pouvait déréférencer un nom d’objet kobject nul et provoquer un plantage. Le correctif vérifie la présence du nom avant de le copier.
Source : NVD — CVE-2026-98355
Linux : pointeur nul lors de l’initialisation DCB de bnxt_re
Le pilote RDMA bnxt_re ignorait l’échec de création de la file de travaux DCB, puis pouvait transmettre un pointeur nul à queue_work(). Le correctif vérifie le résultat de l’allocation avant son utilisation.
Source : NVD — CVE-2026-98356
Linux iSERT — accès mémoire après libération de la connexion
Dans le pilote iSERT, des complétions différées de PDU de contrôle pouvaient continuer après la libération de la connexion, entraînant un accès à de la mémoire libérée. Le correctif attend la fin de ces complétions avant de programmer la l…
Source : NVD — CVE-2026-98357
Linux iSER — invalidation distante d’une direction non enregistrée
Le pilote iSER pouvait déréférencer un descripteur absent si une cible distante demandait l’invalidation d’une direction mémoire qui n’avait pas été enregistrée. Le correctif traite cette invalidation comme une demande non sollicitée et te…
Source : NVD — CVE-2026-98358
Linux : accès à un périphérique réseau en cours de désenregistrement dans RDMA
ib_get_eth_speed() pouvait appeler une opération ethtool sur un périphérique réseau déjà en cours de désenregistrement, malgré la référence qui maintenait sa structure allouée. Le correctif vérifie sous RTNL que le périphérique est encore…
Source : NVD — CVE-2026-98359
Linux : utilisation après libération dans l’arbre multicast RDMA/rxe
Dans RDMA/rxe, un groupe multicast pouvait être publié dans l’arbre de recherche avant l’ajout de l’adresse multicast sous-jacente; en cas d’échec, son objet libéré restait référencé et pouvait être réutilisé. Le correctif ne publie le gro…
Source : NVD — CVE-2026-98360
Linux : contrôle de permission manquant dans les écritures RDMA/rxe ODP
Un chemin RDMA/rxe ODP pouvait autoriser des écritures dans des pages en lecture seule sans déclencher correctement le mécanisme de copie à l’écriture. Selon la description NVD, un utilisateur non privilégié pouvait ainsi faire modifier de…
Source : NVD — CVE-2026-98361
Linux : indice DVFS hors limites dans le pilote d’horloge SCPI
Le pilote d’horloge SCPI pouvait utiliser un indice DVFS supérieur au nombre d’OPP disponibles si le micrologiciel renvoyait une valeur erronée ou périmée. Le correctif rejette aussi les indices hors limites, empêchant une lecture hors tab…
Source : NVD — CVE-2026-98362
Linux : nombre d’OPP DVFS non borné dans arm_scpi
Le pilote firmware arm_scpi faisait confiance au nombre d’OPP DVFS déclaré par le micrologiciel, même lorsqu’il dépassait la capacité du tableau partagé. Le correctif rejette les comptes nuls ou supérieurs à MAX_DVFS_OPPS avec -EINVAL.
Source : NVD — CVE-2026-98363
Linux : utilisation après libération d’un périphérique réseau lors de la création de bundle XFRM
La création de bundle XFRM pouvait conserver un pointeur vers un périphérique réseau sans prendre de référence, alors qu’un RTM_DELLINK concurrent pouvait libérer ce périphérique. Le correctif lit le périphérique sous RCU et maintient la s…
Source : NVD — CVE-2026-98364
Linux : débordement d’entier et accès hors limites dans RDMA/rxe
Une vérification de plage RDMA dans RXE pouvait être contournée par un débordement d’entier, entraînant un accès hors limites et un plantage du noyau. La correction rend le contrôle de plage sûr face aux débordements.
Source : NVD — CVE-2026-98365
Linux : incohérence de domaine de protection dans RDMA RXE
Dans le pilote RDMA RXE, la validation tardive des indicateurs d’accès pouvait laisser le domaine de protection d’une MR incohérent après une erreur. Cette incohérence pouvait conduire à une utilisation après libération lors du nettoyage d…
Source : NVD — CVE-2026-98366
Linux : course dans le chemin d’erreur de RDMA SIW
Dans le pilote RDMA SIW, un échec de modification de QP pendant siw_accept() pouvait laisser une association avec le CEP accessible sans la protection attendue du verrou. Une modification concurrente du QP pouvait alors perturber le nettoy…
Source : NVD — CVE-2026-98367
Linux : gestion incorrecte des fragments zerocopy dans ESP
Le traitement ESP hors place pouvait modifier les fragments d’un skb zerocopy sans convertir correctement leur mode de gestion des références. Cela pouvait provoquer une utilisation après libération des pages épinglées ou une fuite de réfé…
Source : NVD — CVE-2026-98368
Linux : références et verrouillage RCU manquants dans la réinjection XFRM
La réinjection XFRM exécutée dans un worker pouvait appeler des fonctions de réception sans verrou RCU, et conserver des références non garanties vers la destination ou le périphérique réseau. La correction ajoute la protection RCU et main…
Source : NVD — CVE-2026-98369
Linux : utilisation après libération dans le traitement XFRM ALLOCSPI compat
Le traitement d’une requête compat ALLOCSPI convertissait une seconde fois la réponse en utilisant le skb de la requête, ce qui pouvait lire au-delà du contenu déclaré et exposer un objet temporaire partagé. Une réception concurrente pouva…
Source : NVD — CVE-2026-98370
Linux : déni de service par longueur courte lors du réassemblage IPTFS
Dans la réassemblage IPTFS, un paquet interne IPv4 de longueur totale trop courte pouvait entraîner une copie au-delà de la longueur allouée et un dépassement lors du calcul de la taille restante. Le chemin décrit peut provoquer un panic d…
Source : NVD — CVE-2026-98371
Linux : lecture hors limites sur la pile dans le parcours des fragments IPTFS
Le parcours IPTFS pouvait avancer dans un tableau de fragments au-delà de sa limite lorsque le décalage demandé dépassait la longueur totale des fragments. Une charge IP-TFS/AGGFRAG spécialement construite pouvait ainsi provoquer une lectu…
Source : NVD — CVE-2026-98372
DSA-6545-1 — mise à jour de sécurité de Roundcube
Debian a publié un avis de sécurité pour Roundcube concernant plusieurs vulnérabilités susceptibles de permettre notamment du XSS, un contournement SRF, une injection d’en-têtes de courriel ou une élévation de privilèges. L’avis recommande…
DLA-4825-1 : parcours de répertoires dans suricata-update
Debian a publié DLA-4825-1 pour corriger un parcours de répertoires dans suricata-update, qui pouvait permettre à des règles malformées d’écraser des fichiers du système. Les versions concernées et la version corrective ne sont pas précisé…
DLA-4824-1 : utilisation après libération dans libpng
Debian a publié DLA-4824-1 pour corriger une utilisation après libération dans libpng, susceptible de provoquer un déni de service. La source fournie ne donne ni identifiant CVE, ni versions affectées, ni version corrective.
DSA-6547-1 — mise à jour de sécurité de ruby-jwt
Debian a publié un avis de sécurité pour ruby-jwt : la validation du HMAC de certains jetons était insuffisante. L’avis recommande la mise à jour du paquet Debian ; le CVE et les versions corrigées ne sont pas établis par les éléments disp…
DSA-6546-1 — mise à jour de sécurité de Rails
Debian a publié un avis de sécurité pour Rails couvrant plusieurs problèmes pouvant entraîner du XSS, un déni de service, une traversée de chemins ou l’exécution de code arbitraire. L’avis recommande la mise à jour du paquet Debian ; les C…
DLA-4821-2 : correction d’une régression liée à CVE-2026-42496
Debian a publié DLA-4821-2 pour corriger une régression de tests dans libmodule-cpants-analyse-perl causée par le correctif de CVE-2026-42496. La source ne précise pas les versions concernées ni la version corrective de ce paquet.
Source : DLA-4821-2 libmodule-cpants-analyse-perl – regression update
Cloud & DevOps
3 alerte(s)External Secrets Operator : le contrôle d’étiquette du générateur webhook peut être contourné
Dans External Secrets Operator, un ordre d’initialisation incorrect du générateur `webhook` désactivait le contrôle de l’étiquette `external-secrets.io/type=webhook`, permettant à une opération de réussir alors qu’elle aurait dû être rejet…
Source : NVD — CVE-2026-26287
Docker Buildx Bake : vérification insuffisante des autorisations de lecture de fichiers
Docker Buildx Bake ne demande pas toujours l’autorisation attendue de lecture de fichiers pour certaines entrées du système de fichiers. Une définition Bake non fiable peut ainsi exposer un fichier lisible ou accéder à une disposition OCI…
Source : NVD — CVE-2026-103433
Backstage Kubernetes backend : risque d’utilisation de l’identité locale du cluster
Dans le backend Kubernetes de Backstage, le mode d’authentification non pris en charge pour la découverte de clusters via le catalogue peut conduire le backend à utiliser son identité locale dans le cluster. Le risque concerne les configur…
Source : NVD — CVE-2026-106487