Aller au contenu
Développeur Full Stack

Veille sécurité du 8 octobre 2026

Synthèse quotidienne · 8 octobre 2026

Les sujets à surveiller, en un regard.

184 alerte(s) répertoriée(s) pour 80 sujet(s) suivi(s). 21 sujet(s) en rouge, 7 en orange.

184alertes datées
21sujets en rouge
7sujets en orange
47sujets en vert
ShopifyVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Shopify n’a identifié aucun avis de sécurité, correctif ou événement d’exploitation vérifié comme daté de la période demandée (2026-10-08T00:00:00+02:00 inclus au 2026-10-09T00:00:00+02:00 exclu). L’avis GHSA-3h8r-q86m-44c7 consulté date du 2026-08-10, hors période; la page du programme Bug Bounty affiche une mise à jour le 2026-10-08, mais ne signale pas de vulnérabilité ni de correctif.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Wix3 alertes · Gravité à préciser · Vérifié

Recherche du sujet effectuée

Niveau relevé : Gravité à préciser

Trois avis GitHub Advisory Database concernant des paquets npm malveillants associés à des noms et composants Wix ont une date de publication dans la période : css-reading-display-polyfill, wix-ssr-thunderbolt-grid-polyfill et css-flow-render-shim. Les avis décrivent de la collecte d’informations d’environnement et leur transmission externe ; aucun correctif n’est indiqué dans les données consultées.

  • GHSA-wjmq-phmj-8j2mNon déterminée

    Code malveillant dans css-reading-display-polyfill

    L’avis signale que css-reading-display-polyfill@1.0.0 exécute à son chargement des commandes de collecte d’informations système et transmet notamment des variables d’environnement à un collecteur externe. Aucun correctif n’est indiqué : supprimer et bloquer cette version, puis, si elle a été installée, examiner l’environnement concerné et renouveler les secrets susceptibles d’y avoir été exposés.

    Action recommandée : Supprimer et bloquer la version 1.0.0. Si elle a été installée dans un environnement de développement ou de CI, examiner cet environnement et renouveler les secrets potentiellement exposés.

  • GHSA-p2cp-cfm9-2v3mNon déterminée

    Code malveillant dans wix-ssr-thunderbolt-grid-polyfill

    L’avis GitHub décrit wix-ssr-thunderbolt-grid-polyfill@0.1.0 comme un paquet malveillant qui collecte des informations sur l’environnement SSR, le système de fichiers et le réseau, puis les transmet à un webhook externe. Aucun correctif n’est indiqué : supprimer et bloquer cette version, et examiner puis assainir tout environnement où elle a été chargée.

    Action recommandée : Supprimer et bloquer la version 0.1.0. Si elle a été chargée dans un environnement SSR, examiner cet environnement et renouveler les secrets susceptibles d’avoir été exposés.

  • GHSA-756p-3p76-7f8wNon déterminée

    Code malveillant dans css-flow-render-shim

    L’avis fourni décrit css-flow-render-shim@1.0.0 comme un paquet malveillant qui imite des composants internes Wix et collecte des informations système et d’environnement avant de les transmettre à un webhook externe. Aucun correctif n’est indiqué : supprimer et bloquer cette version, puis examiner les environnements où elle a été chargée.

    Action recommandée : Supprimer et bloquer la version 1.0.0. Si elle a été chargée dans un environnement de build, examiner cet environnement et renouveler les secrets potentiellement exposés.

SolocalVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à Solocal n’a identifié aucun avis de sécurité, vulnérabilité, correctif, événement d’exploitation ou changement substantiel vérifiable comme daté dans la période du 2026-10-08T00:00:00+02:00 au 2026-10-09T00:00:00+02:00. Les résultats consultés concernant Solocal dans cette période portent sur des actualités non liées à la sécurité.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Craft CMSVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a identifié les huit fiches NVD candidates et consulté les ressources de sécurité Craft CMS, dont le dépôt GitHub des avis. Pour les huit CVE, la date de publication indiquée est antérieure à la période demandée; la seule date dans la fenêtre fournie est une mise à jour NVD, sans preuve consultée qu’elle corresponde à un changement substantiel de sécurité. Aucun item ne peut donc être retenu pour le bulletin du 8 octobre 2026 sur la base des éléments vérifiés.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

GhostVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a pas permis de vérifier de nouveauté, d’avis de sécurité ou de changement substantiel de Ghost daté du 2026-10-08 dans la période demandée. Les avis Ghost repérés étaient datés antérieurement; les trois entrées Ghost Robotics concernent un homonyme et sont hors sujet.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Strapi1 alerte · Exploitation active · Vérifié

Recherche du sujet effectuée

Niveau relevé : Exploitation active

La recherche dédiée a relevé un événement dans la période : l’ajout de CVE-2023-22894 au catalogue KEV de CISA le 2026-10-08. Les autres avis Strapi trouvés lors de la recherche sont datés hors de cette fenêtre et ne sont pas retenus.

  • CVE-2023-22894Moyenne

    CISA ajoute CVE-2023-22894 de Strapi au catalogue KEV

    CISA a ajouté CVE-2023-22894 à son catalogue Known Exploited Vulnerabilities le 2026-10-08. La faille permet à un utilisateur ayant accès au panneau d’administration Strapi de déduire des informations sensibles en filtrant des données utilisateur; la fiche NVD indique des versions affectées antérieures à 4.8.0, mais cette vulnérabilité avait été publiée en 2023.

    Action recommandée : Mettre à niveau vers une version corrigée prise en charge; éviter les versions affectées et suivre les consignes éditeur applicables.

DirectusVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée aux avis de sécurité Directus, notamment dans le dépôt GitHub du projet, n’a identifié aucun nouvel avis, correctif de sécurité, signalement d’exploitation ni changement substantiel daté du 2026-10-08T00:00:00+02:00 au 2026-10-09T00:00:00+02:00. Les avis Directus repérés dans les résultats consultés sont datés d’avant cette période et n’ont donc pas été retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

OpenCartVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à OpenCart n’a pas identifié, dans les résultats consultés, de vulnérabilité, correctif ou avis de sécurité attribuable à OpenCart et daté de la période du 2026-10-08T00:00:00+02:00 au 2026-10-09T00:00:00+02:00. Les résultats relatifs à d’anciennes vulnérabilités et les éléments sans date pertinente ont été exclus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

cPanelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

L’avis cPanel consulté sur CVE-2026-93699 est daté du 7 octobre 2026, donc antérieur à la période demandée. Il indique que WP Toolkit 6.11.3 et antérieur est concerné et recommande la version 6.11.4 ou ultérieure; la mise à jour de la fiche NVD du 8 octobre ne suffit pas, à elle seule, à établir un changement substantiel pendant la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Ruby1 alerte · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

Une vulnérabilité nouvellement publiée dans le gem Ruby image_optimizer a été vérifiée pour la période. Les autres candidats ne sont pas retenus : leurs événements connus sont antérieurs à la période ou correspondent à des modifications NVD dont le caractère substantiel dans la période n’est pas établi.

  • CVE-2026-107704Critique

    Injection de commandes dans le gem Ruby image_optimizer

    Le gem Ruby image_optimizer présente une injection de commandes système dans ImageOptimizer#identify_format lorsque l’option identify est activée et qu’un attaquant peut contrôler le chemin de l’image. Mettre à jour vers la version 1.9.1 ou ultérieure; à défaut, ne pas traiter de chemins non fiables avec cette option.

    Action recommandée : Mettre à jour image_optimizer vers 1.9.1 ou une version ultérieure et examiner les traitements d’images dont le chemin est contrôlé par un utilisateur.

BunVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web effectuée sur Bun n’a identifié aucun avis de sécurité, correctif, signalement d’exploitation ou changement substantiel dont la date de publication ou de mise à jour tombe dans la période demandée. La page des avis de sécurité du projet indique qu’aucun avis n’y est publié; l’historique de commits consulté ne montre pas d’activité datée du 8 octobre 2026.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

DenoÀ compléter

Vérification incomplète

La recherche web dédiée a été effectuée. La fiche NVD consultée pour CVE-2025-61785 indique une dernière modification le 17 juin 2026, hors de la période demandée; les éléments consultés ne permettent pas de confirmer un événement Deno admissible entre le 8 octobre 2026 à 00:00 et le 9 octobre 2026 à 00:00 (+02:00).

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

Go18 alertes · Critique · Vérification incomplète

Vérification incomplète

Niveau relevé : Critique

La recherche a relevé des avis Go datés du 8 octobre 2026 concernant deux vulnérabilités de `cmd/go` et une de `html/template`, corrigées dans Go 1.27.2 et 1.26.9. Les candidats fournis portent sur des vulnérabilités publiées antérieurement; leur mise à jour à la date considérée ne suffit pas à établir un nouvel événement de sécurité substantiel. Les avis examinés pendant la période concernent Alist, moby/sys/user, Excelize et Coraza : ils signalent notamment des dénis de service par panics, épuisement mémoire, consommation CPU ou dépassement de pile, ainsi que des défauts pouvant compromettre l’inspection WAF ou la validation TLS. Les versions correctives sont indiquées dans les items lorsqu’elles sont données par les avis ; aucun niveau d’exploitation active n’est établi par les éléments fournis. Les candidats fournis contiennent huit avis de sécurité datés du 2026-10-08 concernant Coraza, Excelize et amqp091-go. Les avis décrivent des défauts d’inspection WAF, d’épuisement de ressources et de panique lors de la lecture de fichiers ; aucune exploitation active n’est établie par les éléments fournis.

  • CVE-2026-25160Critique

    Alist : vérification TLS désactivée par défaut dans les communications avec les stockages

    Alist désactive par défaut la vérification des certificats TLS pour les communications sortantes avec les pilotes de stockage, ce qui expose ces échanges à une interception et à une manipulation par un attaquant placé sur le réseau. La version 3.57.0 corrige le défaut ; mettre à niveau, ou activer la vérification des certificats en attendant.

    Action recommandée : Mettre à niveau vers Alist 3.57.0 ou ultérieur et vérifier que les certificats TLS des pilotes de stockage sont validés.

  • CVE-2026-107216Élevée

    Excelize : dépassement fatal de pile lors de l’évaluation de formules ANCHORARRAY cycliques

    Excelize peut entrer dans une récursion sans fin lors de l’évaluation de formules ANCHORARRAY mutuellement référentes dans un classeur fourni par un attaquant, jusqu’au dépassement fatal de la pile et à l’arrêt du processus. Les versions 2.8.1 à celles antérieures au correctif indiqué sont concernées ; mettre à niveau vers la version corrigée ou ultérieure.

    Action recommandée : Mettre à niveau Excelize vers la version corrigée indiquée ou une version ultérieure ; éviter d’évaluer des classeurs non fiables avec une version vulnérable.

  • CVE-2026-107215Élevée

    Excelize : panic ou épuisement mémoire par taille CFB non bornée

    Excelize alloue un tampon en fonction d’une taille de flux CFB déclarée dans un fichier OLE sans la borner, ce qui peut provoquer un panic ou une consommation mémoire excessive lors de l’ouverture d’un classeur malveillant. Les versions 2.3.1 à celles antérieures au correctif indiqué sont concernées ; mettre à niveau vers la version corrigée ou ultérieure.

    Action recommandée : Mettre à niveau Excelize vers la version corrigée indiquée ou une version ultérieure ; ne pas ouvrir de fichiers OLE non fiables avec une version vulnérable.

  • CVE-2026-107214Élevée

    Excelize : panics lors du déchiffrement de classeurs OLE/CFB malformés

    Excelize peut subir des panics non récupérés en traitant des classeurs chiffrés OLE/CFB malformés, car des structures d’entrée ne sont pas suffisamment validées avant leur utilisation. Un fichier construit à cet effet peut arrêter le processus ; mettre à niveau vers la version corrigée indiquée ou ultérieure et traiter avec prudence les classeurs non fiables.

    Action recommandée : Mettre à niveau Excelize vers la version corrigée indiquée ou une version ultérieure et éviter de déchiffrer des fichiers non fiables avec une version vulnérable.

  • CVE-2026-107213Élevée

    Excelize : déréférencement nul dans GetSlicers sur une feuille sans élément drawing

    La méthode GetSlicers d’Excelize peut déréférencer un pointeur nul si une feuille contient l’élément XML extLst sans élément drawing, provoquant un panic lors du traitement du classeur. Les versions 2.9.0 à celles antérieures au correctif indiqué sont concernées ; mettre à niveau vers la version corrigée ou ultérieure.

    Action recommandée : Mettre à niveau Excelize vers la version corrigée indiquée ou une version ultérieure ; éviter d’appeler GetSlicers sur des classeurs non fiables avec une version vulnérable.

  • CVE-2026-107212Élevée

    Excelize : déni de service par numéro de ligne non borné dans Rows.Columns

    Excelize peut boucler très longtemps lorsqu’un classeur contient un numéro de ligne démesuré après une ligne ordinaire : GetRows et l’itérateur Rows parcourent les lignes manquantes sans appliquer correctement la limite maximale. Les versions 2.1.0 à celles antérieures au correctif indiqué sont concernées ; mettre à niveau vers la version corrigée ou ultérieure.

    Action recommandée : Mettre à niveau Excelize vers la version corrigée indiquée ou une version ultérieure ; ne pas appeler GetRows ou parcourir des classeurs non fiables avec une version vulnérable.

  • GHSA-6gcq-wc29-5xf2Élevée

    Coraza : dépassement fatal de pile lors de la validation de JSON profondément imbriqué

    Le traitement des corps JSON de Coraza peut provoquer un dépassement fatal de pile avec des documents profondément imbriqués, car gjson.Valid valide le JSON sans limite de profondeur après le parcours borné de Coraza. Les versions affectées sont indiquées comme antérieures à 3.8.1 ; mettre à niveau Coraza vers 3.8.1 ou ultérieure.

    Action recommandée : Mettre à niveau Coraza vers la version 3.8.1 ou ultérieure ; limiter le traitement de corps JSON non fiables jusqu’à la mise à niveau.

  • CVE-2026-107211Élevée

    CVE-2026-107211 : panique d’Excelize lors de la lecture de tableaux croisés dynamiques malformés

    Excelize peut paniquer en accédant à des indices de champs de cache de tableau croisé dynamique sans vérifier qu’ils sont valides, lorsqu’il traite un classeur XLSX non fiable. Un fichier spécialement construit peut faire tomber le processus qui appelle `GetPivotTables` ; mettre à niveau vers la version corrigée indiquée dans l’avis.

    Action recommandée : Mettre à niveau vers la version corrigée 2.11.1-0.20261003002531-6258dcebc4e2 ou une version ultérieure indiquée par le projet. Éviter de traiter des classeurs non fiables avec des versions vulnérables.

  • CVE-2026-61801Moyenne

    moby/sys/user : déni de service par analyse non bornée de fichiers de comptes

    Le parseur de github.com/moby/sys/user peut consommer une quantité excessive de mémoire lorsqu’il traite des fichiers de comptes utilisateur ou de groupes spécialement construits, pouvant provoquer l’arrêt du processus par épuisement mémoire. Le problème concerne les versions antérieures à 0.4.1 ; mettre à niveau et éviter de parser des fichiers contrôlés par un attaquant avec une version vulnérable.

    Action recommandée : Mettre à niveau github.com/moby/sys/user vers la version 0.4.1 ou ultérieure.

  • GHSA-5gj4-9gm7-2fx2Moyenne

    Coraza : collision de clés dans le processeur JSON pouvant contourner l’inspection du WAF

    Le processeur JSON de Coraza a une collision de clés lors de l’aplatissement des propriétés : un nom de propriété contenant un point peut masquer une valeur imbriquée distincte dans les variables inspectées par le WAF. Cette anomalie peut permettre de contourner l’inspection des règles OWASP CRS ; mettre à niveau Coraza vers 3.8.1 ou ultérieure.

    Action recommandée : Mettre à niveau Coraza vers la version 3.8.1 ou ultérieure.

  • CVE-2026-104774Moyenne

    Coraza WAF : contournement de règles via le décodage d’échappements JavaScript octaux

    La transformation jsDecode de Coraza WAF décode incorrectement les séquences d’échappement octales JavaScript à cause d’une erreur de décalage d’un caractère. Des règles WAF s’appuyant sur cette transformation peuvent alors manquer des charges utiles encodées ; les versions de Coraza antérieures à 3.8.0 sont concernées.

    Action recommandée : Mettre à niveau Coraza vers la version 3.8.0 ou ultérieure et vérifier les règles WAF qui dépendent de jsDecode.

  • GHSA-x26q-wvhg-fh4mMoyenne

    Coraza : inspection des paramètres GET contournable sur URI malformée dans certaines intégrations

    Coraza ne renseigne pas `QUERY_STRING` ni les arguments GET si `url.ParseRequestURI` échoue, ce qui peut empêcher des règles WAF d’inspecter ces données. Le problème concerne les intégrations qui transmettent directement des URI brutes à `ProcessURI`, pas l’intégration standard fondée sur `net/http` ; mettre à niveau vers Coraza 3.8.0.

    Action recommandée : Mettre à niveau vers Coraza 3.8.0 ou ultérieur ; vérifier que les intégrations non `net/http` valident les URI avant d’appeler `ProcessURI`.

  • GHSA-g4qm-m288-5cp9Moyenne

    Coraza — confusion de parseur de cookies pouvant contourner des règles WAF

    Coraza ne retirait pas certains caractères de contrôle placés au bord du nom ou de la valeur d’un cookie, ce qui pouvait faire diverger l’interprétation du WAF et celle de l’application en aval. Cette confusion pouvait contourner des règles portant sur des cookies ; le correctif est Coraza 3.8.1.

    Action recommandée : Mettre Coraza à niveau vers 3.8.1 ou ultérieure et vérifier les règles WAF qui s’appuient sur les variables de cookies.

  • GHSA-3wr7-993q-jrffMoyenne

    Coraza : contournement de règles d’inspection des noms de fichiers multipart

    Lors du traitement des fichiers multipart, Coraza peut ignorer un nom fourni par le paramètre étendu `filename*` si son jeu de caractères n’est pas UTF-8 ou US-ASCII, et utiliser à la place un nom trompeur ou ne pas reconnaître le fichier. Les règles qui inspectent les noms de fichiers peuvent être contournées ; mettre à niveau vers Coraza 3.8.1.

    Action recommandée : Mettre à niveau vers Coraza 3.8.1 ou ultérieur et vérifier les règles qui reposent sur les noms de fichiers multipart.

  • GHSA-3c6w-j9xm-8h2hMoyenne

    Coraza : épuisement de ressources possible avec des réponses JSON profondément imbriquées

    Le processeur de réponses JSON de Coraza n’applique pas de limite de récursion, ce qui peut mobiliser fortement le processeur face à une réponse JSON profondément imbriquée. Mettre à niveau vers Coraza 3.8.0 ou ultérieur.

    Action recommandée : Mettre à niveau vers Coraza 3.8.0 ou ultérieur.

  • GHSA-w253-m66g-rx24Moyenne

    Coraza : corps de formulaire URL-encoded avec paramètres ignoré par l’inspection

    Coraza ne sélectionne pas son processeur de corps URL-encoded lorsque le type de contenu valide comporte des paramètres, par exemple un paramètre `charset`. Le corps peut alors ne pas alimenter les variables inspectées par les règles, bien que l’application en aval le reçoive ; mettre à niveau vers Coraza 3.8.1.

    Action recommandée : Mettre à niveau vers Coraza 3.8.1 ou ultérieur. Vérifier les configurations et règles d’inspection des corps de requête.

  • GHSA-rp9v-7xv3-r6g3Moyenne

    Coraza : accumulation de descripteurs de fichiers dans le traitement multipart

    Le processeur multipart de Coraza diffère la fermeture des fichiers temporaires jusqu’à la fin du traitement de la requête, ce qui peut accumuler des descripteurs ouverts quand une requête contient de nombreuses parties fichier. Une exhaustion peut perturber le traitement des requêtes ; mettre à niveau vers Coraza 3.8.0.

    Action recommandée : Mettre à niveau vers Coraza 3.8.0 ou ultérieur.

  • CVE-2026-107386Moyenne

    Contournement de la limite des trames avant négociation dans le client RabbitMQ Go

    L’avis GHSA-w6r9-248c-frg8, publié le 2026-10-08 à 21:40:19 +02:00, décrit un contournement de la limite de taille des trames avant la négociation AMQP dans le client Go amqp091-go. Un serveur AMQP malveillant peut provoquer une allocation mémoire excessive et potentiellement arrêter le processus client ; les versions antérieures à 1.14.0 sont concernées.

    Action recommandée : Mettre à niveau github.com/rabbitmq/amqp091-go vers la version 1.14.0 ou ultérieure.

KotlinVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche n’a pas vérifié de nouvelle vulnérabilité, de nouvel avis de sécurité ni de changement substantiel concernant Kotlin pendant la période demandée. Le candidat CVE-2026-106218 décrit une faille TeamCity publiée le 2026-10-06; sa modification NVD signalée le 2026-10-08 ne suffit pas, à elle seule, à établir un événement de sécurité nouveau dans la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ElectronÀ compléter

Vérification incomplète

Aucune nouvelle vulnérabilité, publication d’avis ou modification substantielle concernant Electron n’a été vérifiée dans la période du 2026-10-08T00:00:00+02:00 au 2026-10-09T00:00:00+02:00. Les avis éditeur retrouvés pour les CVE candidates sont antérieurs à cette période; les dates de mise à jour NVD fournies ne suffisent pas, à elles seules, à établir un changement substantiel durant celle-ci. Aucune nouveauté Electron retenue pour la période : les candidats Electron sont des fiches publiées le 5 août 2026 dont seule une modification NVD administrative est signalée le 8 octobre, sans changement substantiel établi. Les trois autres candidats concernent SiYuan, pas le sujet demandé. Aucun élément n’est retenu : les dates de mise à jour fournies pour les deux candidats liés à Electron ne précisent pas si leur contenu a changé de façon substantielle pendant la période. Le candidat SiYuan ne concerne pas le sujet demandé.

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

jQueryVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur jQuery n’a identifié aucun nouvel avis, correctif, cas d’exploitation ni changement substantiel vérifiable dans la période demandée. Le candidat fourni concerne une vulnérabilité publiée en 2025 ; la seule mise à jour NVD datée du 2026-10-08 ne suffit pas à établir un changement substantiel.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

LaravelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée aux avis de sécurité Laravel et aux sources CVE/NVD et GitHub n’a permis de vérifier aucun nouvel avis, correctif, événement d’exploitation ou changement substantiel relatif à Laravel pendant la période du 2026-10-08T00:00:00+02:00 au 2026-10-09T00:00:00+02:00. Les candidats NVD fournis ne sont pas retenus : leurs dates de publication sont antérieures à la période, et une date de modification NVD ne suffit pas à établir un événement de sécurité substantiel dans cette fenêtre.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

SvelteVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a consulté les avis de sécurité GitHub de SvelteKit et recherché les CVE candidates. Les avis retrouvés pour CVE-2026-82256, CVE-2026-82257 et CVE-2026-82258 indiquent des publications antérieures au 8 octobre 2026; les éléments fournis pour les six CVE ne documentent qu’une mise à jour NVD à cette date, sans établir de changement substantiel dans la période demandée. Aucun item ne répond donc aux critères temporels sur la base des preuves consultées.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

SymfonyVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée dans les avis de sécurité Symfony, les archives du projet et GitHub n’a pas fait apparaître d’avis ou de correctif de sécurité Symfony daté de la période demandée. Le candidat fourni concerne Twig et repose sur une mise à jour de fiche NVD le 8 octobre, sans preuve consultée d’un changement substantiel à cette date; il ne constitue donc pas un item retenu pour le sujet Symfony.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Flask5 alertes · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

La recherche dédiée n’a pas trouvé de nouvel avis daté de la période pour le projet Flask lui-même. Les candidats retenus sont une publication concernant l’application Flask de Malcolm et quatre publications CVE concernant Indico, application utilisant Flask ; les CVE CVE-2026-40035 et CVE-2026-48544 sont exclues car leur publication est antérieure à la période et les candidats ne signalent qu’une mise à jour NVD. Aucun candidat ne décrit une vulnérabilité ou un correctif de Flask lui-même. Les deux CVE concernent Indico, l’avis GHSA-g4qm-m288-5cp9 concerne Coraza, et l’avis GHSA-79fv-7hq9-w7xg concerne PraisonAI ; Flask n’y est mentionné que comme dépendance ou dans un exemple d’utilisation.

  • CVE-2026-107337Élevée

    CVE-2026-107337 — commandes de gestion exposées dans Malcolm

    L’application kiosque Malcolm expose une route POST sans authentification et avec CORS générique, permettant de déclencher des commandes de gestion par le navigateur d’un opérateur. Les commandes concernées peuvent notamment arrêter la surveillance ou effacer des captures et journaux ; le candidat fourni ne précise pas de version corrigée ni de mesure de contournement.

    Action recommandée : Évaluer l’exposition de l’application Malcolm et appliquer les recommandations correctives de son éditeur dès leur disponibilité ; restreindre l’accès réseau à l’interface en attendant.

  • CVE-2026-107394Moyenne

    CVE-2026-107394 — vérification SSRF incomplète dans Indico

    Une vérification SSRF incomplète dans Indico permet à un organisateur d’événement de faire accepter une URL visant une cible locale interdite et de lire les données renvoyées par celle-ci dans une fonctionnalité affectée. La publication NVD du 8 octobre concerne cette faille ; le projet indique que le correctif est inclus dans Indico 3.3.13.

    Action recommandée : Mettre Indico à niveau vers la version 3.3.13 ou une version ultérieure corrigée.

  • CVE-2026-107395Moyenne

    CVE-2026-107395 — contrôle d’accès manquant dans l’export de sessions Indico

    L’API historique d’export de sessions d’Indico ne vérifiait pas correctement les droits d’accès, ce qui pouvait divulguer les métadonnées d’une session restreinte à un utilisateur authentifié ayant accès à l’événement. Le projet indique que le défaut est corrigé dans Indico 3.3.13.

    Action recommandée : Mettre Indico à niveau vers la version 3.3.13 ou une version ultérieure corrigée.

  • CVE-2026-107396Moyenne

    Indico : exécution de script via des URL javascript personnalisées

    Dans Indico, des utilisateurs pouvant gérer des événements ou créer du contenu peuvent enregistrer des URL javascript dans certains champs personnalisés. Lorsqu’un utilisateur suit l’une de ces URL, un script contrôlé par l’attaquant s’exécute dans l’origine Indico ; mettre à niveau vers 3.3.13 ou une version ultérieure.

    Action recommandée : Mettre à niveau Indico vers la version 3.3.13 ou ultérieure.

  • CVE-2026-107397Moyenne

    CVE-2026-107397 — XSS lors de conflits d’édition des comptes rendus Indico

    Lors de modifications concurrentes de comptes rendus de réunion, le panneau de résolution de conflits d’Indico pouvait interpréter du HTML fourni par un utilisateur autorisé à créer du contenu. Le projet indique que le défaut est corrigé dans Indico 3.3.13 ; l’exploitation nécessite notamment que les utilisateurs concernés puissent collaborer sur les mêmes comptes rendus.

    Action recommandée : Mettre Indico à niveau vers la version 3.3.13 ou une version ultérieure corrigée.

DjangoVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée dans les avis officiels de Django et les sources consultées n’a pas identifié de nouvelle vulnérabilité, de correctif/avis de sécurité, d’exploitation signalée ni de changement substantiel concernant Django pendant la période du 2026-10-08T00:00:00+02:00 au 2026-10-09T00:00:00+02:00. Les avis Django repérés autour de cette période sont datés du 6 octobre 2026, donc antérieurs à la fenêtre.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

FastAPIVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a identifié aucun avis ou correctif de sécurité daté de la période et attribuable à FastAPI lui-même. Les avis concernant Hermes Agent, LMCache et PraisonAI portent sur ces applications, et non sur une vulnérabilité du framework FastAPI.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ExpressVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a pas identifié de nouvel avis, correctif de sécurité ou événement d’exploitation concernant le framework Express.js, daté de la période du 2026-10-08T00:00:00+02:00 au 2026-10-09T00:00:00+02:00. Les résultats pertinents repérés pour Express concernaient des publications antérieures à cette période; les candidats fournis ne documentent pas un événement Express admissible dans la fenêtre.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

NestJSVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur NestJS n’a pas fait apparaître de vulnérabilité, d’avis de sécurité, de correctif ou de changement substantiel dont la date de publication ou de mise à jour se situe dans la période demandée. Les avis NestJS repérés dans les résultats consultés sont antérieurs au 2026-10-08 et ne sont donc pas retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

MySQL4 alertes · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

Quatre nouvelles fiches NVD publiées le 2026-10-08 concernent MariaDB Connector/Node.js, un connecteur compatible avec MariaDB et MySQL. Elles décrivent un déni de service client, une fuite de mémoire non initialisée et deux injections SQL ; le dépôt du projet liste les corrections dans les versions 3.2.5, 3.3.4, 3.4.7 et 3.5.4 selon la branche. Aucun élément du lot ne documente une vulnérabilité nouvelle, un correctif ou un changement substantiel concernant MySQL dans la période. Les candidats MySQL signalent uniquement une mise à jour de fiche NVD; les informations fournies ne montrent pas de changement de fond, et les autres candidats concernent d’autres produits. Aucun candidat ne documente une vulnérabilité nouvelle, un correctif/avis de sécurité ou un changement substantiel pendant la période. Les candidats indiquent uniquement une mise à jour de fiche NVD le 2026-10-08, sans préciser de changement substantiel; ils ne sont donc pas retenus. Quatre vulnérabilités publiées le 2026-10-08 affectent MariaDB Connector/Node.js, utilisé pour se connecter à MariaDB et MySQL : divulgation de mémoire, injection SQL dans certaines configurations et arrêt du processus dans un chemin TLS particulier. Les fiches fournies indiquent des versions correctives ; aucun renseignement fourni ne confirme une exploitation active.

  • CVE-2026-107383Élevée

    MariaDB Connector/Node.js : divulgation de mémoire non initialisée via des paramètres GeoJSON mal formés

    Le traitement des anneaux Polygon et MultiPolygon mal formés pouvait réserver un tampon non initialisé et en transmettre le contenu au serveur de base de données. Les versions vulnérables sont corrigées dans les branches 3.2.5, 3.3.4, 3.4.7 et 3.5.4 de `mariadb`.

    Action recommandée : Mettre à niveau vers une version corrigée de la branche utilisée et valider les objets GeoJSON avant leur transmission.

  • CVE-2026-107384Élevée

    MariaDB Connector/Node.js : injection SQL dans l’expansion SET des objets

    Lorsque l’option non activée par défaut `permitSetMultiParamEntries` est utilisée, des clés contenant des accents graves pouvaient sortir de l’identifiant SQL cité et injecter du SQL. Le défaut est corrigé dans les versions 3.2.5, 3.3.4, 3.4.7 et 3.5.4 de `mariadb`.

    Action recommandée : Mettre à niveau vers la version corrigée de la branche utilisée; à défaut, désactiver l’option ou valider les clés.

  • CVE-2026-107385Élevée

    MariaDB Connector/Node.js : injection SQL dans le protocole texte avec NO_BACKSLASH_ESCAPES

    Avec le mode SQL `NO_BACKSLASH_ESCAPES`, l’échappement des paramètres du protocole texte ne protégeait pas correctement les apostrophes, ouvrant la voie à une injection SQL. Le correctif est publié dans les versions 3.2.5, 3.3.4, 3.4.7 et 3.5.4 de `mariadb`.

    Action recommandée : Mettre à niveau vers une version corrigée et éviter ce mode SQL tant que le correctif n’est pas appliqué.

  • CVE-2026-107382Moyenne

    MariaDB Connector/Node.js : arrêt du client lors de l’authentification ed25519 avec TLS à configuration zéro

    Une erreur dans le chemin d’authentification ed25519 avec TLS à configuration zéro provoque une exception non interceptée, susceptible d’arrêter le processus Node.js. Le problème concerne `mariadb` de 3.3.0 à 3.5.3; la version 3.5.4 corrige le défaut.

    Action recommandée : Mettre à niveau `mariadb` vers 3.5.4 ou une version ultérieure corrigée.

PostgreSQL4 alertes · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

Recherche dédiée effectuée sur PostgreSQL et son écosystème JDBC, les avis de sécurité des projets, NVD et GitHub. Quatre avis publiés dans la fenêtre ont été retenus : deux vulnérabilités pgJDBC, une injection dans le backend PGVector de PraisonAI et une injection dans les applications réactives générées par JHipster utilisant PostgreSQL. Les autres candidats ont été écartés selon leur date ou leur absence de lien pertinent avec le sujet.

  • CVE-2026-107375Élevée

    Injection SQL via le paramètre de tri des applications réactives générées par JHipster

    JHipster générait une injection SQL dans le paramètre de tri des applications réactives utilisant Spring WebFlux, Spring Data R2DBC et une base SQL. Un utilisateur authentifié pouvait lire, modifier ou supprimer des données, voire supprimer des tables; les applications JPA non réactives et les backends NoSQL ne sont pas concernés par cette cause.

    Action recommandée : Mettre à niveau generator-jhipster vers 9.4.0 et régénérer ou corriger les applications réactives concernées.

  • CVE-2026-107314Moyenne

    pgJDBC peut ignorer certaines restrictions requireAuth

    Dans pgJDBC 42.7.11 à 42.7.13, certaines valeurs de `requireAuth` sont ignorées, ce qui peut permettre à un serveur malveillant ou à un intermédiaire réseau de demander une authentification par mot de passe en clair. Le défaut ne concerne pas les déploiements qui ne définissent pas cette propriété; passer à 42.7.14 ou remplacer la valeur par une liste positive des méthodes autorisées.

    Action recommandée : Mettre à niveau vers pgJDBC 42.7.14 et contrôler les valeurs de `requireAuth` configurées.

  • CVE-2026-107315Moyenne

    pgJDBC peut exposer des octets de messages précédents lors du remplissage d’une valeur

    Dans pgJDBC 42.7.4 à 42.7.13, lorsqu’une application envoie une valeur plus courte que sa longueur déclarée, le pilote peut la compléter avec des octets de messages transmis précédemment sur la même connexion. Ces octets peuvent inclure du SQL et des paramètres antérieurs; mettre à niveau vers 42.7.14 et s’assurer que les longueurs déclarées correspondent aux données fournies.

    Action recommandée : Mettre à niveau vers pgJDBC 42.7.14 et vérifier les longueurs fournies aux méthodes de transmission concernées.

  • CVE-2026-60090Moyenne

    PraisonAI : injection dans le DDL des backends de stockage vectoriel

    Les backends de base vectorielle PGVector et Cassandra inséraient la valeur dimension fournie par l’appelant directement dans le DDL, sans validation du type ou de la plage. Mettre à niveau vers la version corrigée et ne pas transmettre de dimensions non fiables aux opérations de création de collection dans les versions vulnérables.

    Action recommandée : Mettre à niveau praisonai vers 4.6.78 ou ultérieur; valider les dimensions au niveau applicatif jusqu’à la mise à niveau.

MongoDB15 alertes · Élevée · Vérification incomplète

Vérification incomplète

Niveau relevé : Élevée

La recherche web dédiée a permis de retenir dix publications NVD datées du 8 octobre 2026 concernant les pilotes MongoDB C, C++, Go et libmongocrypt. Les résumés disponibles signalent des risques d’arrêt de processus, de corruption mémoire, d’interprétation incohérente de noms, de déchiffrement incorrect et de valeur Decimal128 erronée; les versions touchées et correctifs n’ont pas été établis à partir des éléments consultés. Trois nouvelles fiches NVD publiées dans la période concernent des vulnérabilités des pilotes PHP et Python MongoDB. Les données fournies ne précisent pas les versions affectées ni les versions correctives. Les candidats fournis décrivent dix vulnérabilités des pilotes MongoDB C, C++ et Go ou de libmongocrypt, dont les fiches NVD indiquent une publication le 8 octobre 2026. Les éléments transmis ne précisent pas les versions affectées ni les correctifs ; aucune information d’exploitation active n’est établie. Le lot contient un avis de sécurité LangChain publié le 8 octobre 2026, relatif à CVE-2026-106119 et corrigé dans @langchain/mongodb 1.3.1. Quatre autres entrées sont des modifications de fiches NVD datées du même jour; les informations fournies ne suffisent pas à établir leur caractère substantiel.

  • CVE-2026-106429Élevée

    CVE-2026-106429 — Sous-dépassement d’entier dans MongoDB libmongocrypt

    Un sous-dépassement d’entier dans l’analyse des points de terminaison KMS de MongoDB libmongocrypt peut provoquer un échec d’allocation et l’arrêt du processus. Le scénario décrit implique notamment la modification d’un document de coffre de clés par un utilisateur authentifié ou un point de terminaison mal formé ; les versions touchées et le correctif ne sont pas indiqués.

    Action recommandée : Vérifier l’avis du projet et mettre à jour libmongocrypt vers une version corrigée dès qu’elle est identifiée.

  • CVE-2026-106433Élevée

    CVE-2026-106433 — Gestion d’état incorrecte dans MongoDB libmongocrypt

    Une gestion d’état incorrecte dans MongoDB libmongocrypt peut provoquer un accès mémoire invalide lors du nettoyage d’un document de coffre de clés comportant des champs masterKey dupliqués. Un acteur authentifié pouvant modifier ces documents, ou un serveur retournant un tel document, peut entraîner l’arrêt de l’application ou corrompre sa mémoire ; versions et correctif ne sont pas précisés.

    Action recommandée : Limiter les modifications non fiables des documents du coffre de clés et appliquer la mise à jour de libmongocrypt dès qu’elle est identifiée.

  • CVE-2026-107324Élevée

    CVE-2026-107324 — Panique lors du traitement BSON dans le pilote MongoDB Go

    Un dépassement d’entier dans le traitement des longueurs de valeurs BSON du pilote MongoDB Go peut déclencher une panique lors de la validation ou de l’accès à un document malformé. Un acteur non authentifié pouvant fournir les octets BSON peut provoquer un déni de service dans une application sans protection contre cette panique ; les versions vulnérables et le correctif ne sont pas indiqués.

    Action recommandée : Mettre à jour le pilote MongoDB Go dès qu’une version corrigée est identifiée et éviter d’exposer les opérations de validation BSON à des octets non fiables sans protections.

  • CVE-2026-107325Élevée

    CVE-2026-107325 — Validation incorrecte de longueur de tableau BSON

    Une validation incorrecte de la longueur d’un tableau BSON dans le pilote MongoDB Go peut provoquer un index hors limites et une panique lorsque certaines fonctions de validation traitent un tableau malformé de quatre octets. Un acteur non authentifié pouvant fournir ces données peut arrêter une application non protégée ; aucun impact sur la confidentialité ou l’intégrité n’est identifié dans les éléments fournis.

    Action recommandée : Mettre à jour le pilote MongoDB Go dès qu’une version corrigée est identifiée et valider les tableaux BSON provenant de sources non fiables.

  • CVE-2026-82335Élevée

    CVE-2026-82335 — dépassement de tampon dans IBM Guardium Data Protection

    La fiche NVD signale un dépassement de tampon sur le tas dans l’analyseur du protocole MongoDB d’IBM Guardium Data Protection 12.0, 12.1 et 12.2. La mise à jour de fiche est datée du 8 octobre, mais les éléments fournis ne permettent pas de confirmer qu’elle apporte un changement substantiel.

  • CVE-2026-106428Moyenne

    CVE-2026-106428 — Lecture hors limites dans le pilote MongoDB C

    Une lecture hors limites lors de l’analyse de la réponse SCRAM du pilote MongoDB C peut faire terminer le processus si un serveur ou un intermédiaire fournit un message malformé avant la vérification de signature. La fiche NVD indique une publication le 8 octobre 2026 ; les versions concernées et le correctif ne sont pas précisés dans les éléments fournis.

    Action recommandée : Consulter l’avis du projet et mettre à jour le pilote MongoDB C vers une version corrigée dès que celle-ci est identifiée.

  • CVE-2026-106430Moyenne

    CVE-2026-106430 — Interprétation divergente de noms contenant un octet NUL

    Le pilote MongoDB C ignore le contenu situé après un octet NUL intégré dans certains noms de champs ou de collections, ce qui peut conduire le pilote et l’application à interpréter des noms différents. Un acteur authentifié pouvant influencer le nom transmis peut faire lire une valeur non prévue ou renommer une collection avec les droits déjà détenus par l’application ; les versions touchées et le correctif ne sont pas fournis.

    Action recommandée : Examiner les entrées de noms transmises aux API concernées et appliquer la mise à jour du pilote dès qu’un correctif est identifié.

  • CVE-2026-106431Moyenne

    CVE-2026-106431 — Écriture hors limites dans le pilote MongoDB C

    Une erreur de limite dans l’écriture en masse de documents BSON du pilote MongoDB C peut écrire un octet zéro juste après une allocation sur le tas. Si l’application utilise cette API et produit une taille cumulée particulière, un acteur capable d’influencer la taille des documents peut corrompre la mémoire voisine ou provoquer l’arrêt du processus ; versions touchées et correctif inconnus.

    Action recommandée : Vérifier si l’application utilise l’API BSON bulk-writer et mettre à jour le pilote lorsque le correctif est disponible.

  • CVE-2026-106434Moyenne

    CVE-2026-106434 — Contenu chiffré non reconnu accepté comme clair

    Le composant de déchiffrement explicite de MongoDB libmongocrypt peut renvoyer inchangé un contenu chiffré non reconnu au lieu de signaler une erreur. Un acteur capable de modifier des champs chiffrés stockés peut ainsi faire traiter les octets fournis comme du texte en clair ; les versions concernées et le correctif ne sont pas indiqués.

    Action recommandée : Mettre à jour libmongocrypt vers une version corrigée dès qu’elle est identifiée et contrôler les données chiffrées modifiables par des tiers.

  • CVE-2026-106437Moyenne

    CVE-2026-106437 — Longueur BSON insuffisante dans le pilote MongoDB C

    L’API de réservation de tampon BSON du pilote MongoDB C peut enregistrer une longueur inférieure au minimum BSON de cinq octets, puis provoquer des calculs de longueur incorrects lors d’opérations ultérieures. Un acteur capable d’influencer la longueur fournie à l’application peut entraîner son arrêt ou des lectures/écritures hors limites ; versions touchées et correctif inconnus.

    Action recommandée : Vérifier les appels à bson_reserve_buffer et mettre à jour le pilote dès qu’une version corrigée est identifiée.

  • CVE-2026-106438Moyenne

    CVE-2026-106438 — Analyse incorrecte de chaînes Decimal128

    Une erreur de calcul lors de l’analyse des chaînes Decimal128 dans le pilote MongoDB C peut accepter certaines valeurs trop précises comportant des zéros initiaux et produire une valeur différente du texte fourni. Un acteur pouvant transmettre une chaîne décimale à l’application, notamment par Extended JSON, peut provoquer l’enregistrement ou l’utilisation d’une valeur numérique incorrecte ; versions et correctif non précisés.

    Action recommandée : Mettre à jour le pilote lorsqu’une version corrigée est identifiée et valider les entrées Decimal128 non fiables.

  • CVE-2026-106436Moyenne

    Pilote PHP MongoDB : gestion incorrecte d’un dépassement de taille BSON

    Le pilote PHP MongoDB ne vérifiait pas certains retours d’erreur après dépassement de la limite de taille de libbson, ce qui pouvait laisser l’encodeur dans un état invalide. Selon le cas, un worker PHP pouvait s’arrêter ou le document encodé pouvait perdre des champs.

    Action recommandée : Évaluer et appliquer une mise à jour du pilote lorsqu’une version corrigée est disponible; contrôler la taille des structures encodées.

  • CVE-2026-106435Moyenne

    Pilote Python MongoDB — lecture hors tampon lors du décodage de BSON malformé

    L’accélérateur binaire du pilote Python MongoDB peut lire au-delà d’un tampon lors du décodage de BSON malformé contenant un élément d’expression régulière tronqué sans octet NUL final. Un BSON fourni à l’API `decode` ou `decode_all` peut faire terminer le processus si l’extension C est chargée ; la source précise que le chemin normal du protocole de base de données n’est pas concerné.

    Action recommandée : Limiter l’accès aux API de décodage aux données BSON de confiance et consulter l’avis du fournisseur pour les versions corrigées.

  • CVE-2026-106119Moyenne

    CVE-2026-106119 — injection de requête dans MongoDBChatMessageHistory

    L’avis GHSA-m6rx-h84q-8r95 signale une injection de requête dans MongoDBChatMessageHistory de LangChain lorsque des identifiants de session non fiables et structurés sont acceptés, ce qui peut permettre l’accès aux historiques d’autres utilisateurs. Les versions affectées sont @langchain/mongodb jusqu’à 1.3.0; la correction est disponible en 1.3.1.

    Action recommandée : Mettre à niveau @langchain/mongodb vers la version 1.3.1 ou ultérieure; entre-temps, valider et contrôler côté serveur les identifiants de session.

  • CVE-2026-106432Faible

    Pilote PHP MongoDB : dépassement de tampon lors de l’encodage BSON

    Le pilote PHP MongoDB pouvait tronquer à 32 bits la longueur d’une chaîne BSON sans validation, ce qui peut entraîner un dépassement de tampon lors de l’encodage. Le scénario décrit nécessite une configuration d’exécution non standard autorisant des valeurs de plusieurs gigaoctets.

    Action recommandée : Évaluer et appliquer une mise à jour du pilote lorsqu’une version corrigée est disponible; éviter les configurations permettant l’encodage de valeurs de plusieurs gigaoctets.

RedisVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a identifié aucun nouvel avis, correctif ou événement d’exploitation Redis pertinent daté de la période du 2026-10-08T00:00:00+02:00 au 2026-10-09T00:00:00+02:00. L’avis Redis trouvé pour CVE-2026-92925 et les autres informations de sécurité Redis consultées sont antérieurs à cette période ; aucun élément vérifié ne montre un changement substantiel les concernant pendant celle-ci.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

CaddyVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Caddy n’a relevé aucun avis de sécurité, correctif, événement d’exploitation ou changement substantiel vérifiable comme daté du 2026-10-08 dans les sources consultées. Les avis retrouvés étaient antérieurs à la période ; une publication de version consultée était datée du 2026-10-03.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

SvelteKitVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a consulté les avis de sécurité du dépôt officiel SvelteKit sur GitHub. Les candidats fournis sont des mises à jour de fiches NVD datées du 8 octobre 2026, mais leurs vulnérabilités avaient été publiées antérieurement; aucun élément consulté n’établit un nouvel avis, correctif, épisode d’exploitation ou changement substantiel survenu pendant la période demandée. Aucun item n’est donc retenu.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

BabelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Aucune vulnérabilité, publication d’avis de sécurité, exploitation ni mise à jour substantielle de Babel datée du 2026-10-08 n’a été identifiée dans les sources consultées. La version Babel 7.29.10 affichée comme publiée le 2026-10-07 est antérieure à la période et n’est donc pas retenue.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Elasticsearch1 alerte · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

Un candidat concerne Elasticsearch et signale une mise à jour NVD datée du 8 octobre 2026, portant sur une faille d’autorisation et d’élévation de privilèges. Les autres candidats ont été écartés car ils concernent un autre produit ou une mise à jour NVD hors période sans preuve d’un nouvel événement de sécurité dans la période.

  • CVE-2026-103007Élevée

    Elasticsearch — élévation de privilèges via une portée de rôle incorrectement contrôlée

    Une faille d’autorisation incorrecte dans Elasticsearch peut permettre à un utilisateur disposant d’un privilège délégué de gestion des rôles d’élargir ses accès au-delà des index autorisés, jusqu’à des données de sécurité internes et potentiellement à l’administration du cluster. La fiche fournie indique un score CVSS de 7,2; les versions affectées et les versions corrigées ne sont pas établies par les sources consultées.

    Action recommandée : Vérifier les rôles comportant des privilèges délégués de gestion des rôles et appliquer le correctif éditeur dès qu’une version corrigée applicable est confirmée.

RabbitMQ1 alerte · Moyenne · Vérifié

Recherche du sujet effectuée

Niveau relevé : Moyenne

Un avis de sécurité publié pendant la période concerne le client Go amqp091-go de RabbitMQ. Les six candidats NVD portent des dates de publication antérieures et les éléments consultés ne permettent pas d’établir qu’une modification substantielle, plutôt qu’une mise à jour administrative, a eu lieu dans la période.

  • CVE-2026-107386Moyenne

    Contournement de la limite des trames avant négociation dans le client RabbitMQ Go

    L’avis GHSA-w6r9-248c-frg8, publié le 2026-10-08 à 21:40:19 +02:00, décrit un contournement de la limite de taille des trames avant la négociation AMQP dans le client Go amqp091-go. Un serveur AMQP malveillant peut provoquer une allocation mémoire excessive et potentiellement arrêter le processus client ; les versions antérieures à 1.14.0 sont concernées.

    Action recommandée : Mettre à niveau github.com/rabbitmq/amqp091-go vers la version 1.14.0 ou ultérieure.

MemcachedVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée à Memcached n’a identifié aucun nouvel avis, correctif, événement d’exploitation ou changement substantiel attribuable à Memcached et daté de la période du 2026-10-08T00:00:00+02:00 au 2026-10-09T00:00:00+02:00. Les résultats consultés concernant des vulnérabilités Memcached étaient datés hors de cette période ou concernaient un autre produit.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

GraphQL5 alertes · Élevée · Vérification incomplète

Vérification incomplète

Niveau relevé : Élevée

La recherche a relevé quatre CVE GraphQL publiés dans la période demandée : une concernant Stump, deux IBM DataPower Gateway et une Parse Server; le candidat webonyx/graphql-php indique également une publication NVD dans la période, avec un avis GitHub déjà publié antérieurement. Le CVE Twenty fourni n’est pas retenu : sa publication NVD est antérieure à la période et les éléments consultés ne démontrent pas de changement substantiel le 8 octobre. La fiche NVD fournie décrit une vulnérabilité de déni de service dans graphql-php, publiée dans la période : les versions antérieures à 15.32.3 peuvent épuiser la pile PHP pendant l’analyse récursive d’une requête. La version 15.32.3 corrige le défaut.

  • CVE-2026-107376Élevée

    graphql-php : épuisement de pile par récursion GraphQL excessive

    Dans graphql-php avant la version 15.32.3, l’analyse récursive de certaines structures GraphQL n’imposait pas de limite de récursion. Une requête profondément imbriquée pouvait épuiser la pile et interrompre un processus PHP, notamment un worker PHP-FPM.

    Action recommandée : Mettre à jour graphql-php vers la version 15.32.3 ou ultérieure.

  • CVE-2026-15822Élevée

    IBM DataPower Gateway : déni de service par traitement des fragments GraphQL

    IBM DataPower Gateway présente un déni de service possible lié à une mémorisation incorrecte des propagations de fragments GraphQL. L’avis IBM indique que la vulnérabilité est corrigée dans les versions 11.0.0.3, 10.6.0.11 et 10.5.0.23.

    Action recommandée : Mettre à niveau vers la version corrective correspondant à la branche DataPower déployée.

  • CVE-2026-107450Moyenne

    Stump : contrôle d’accès insuffisant aux listes intelligentes via GraphQL

    Dans Stump jusqu’à la version 0.1.10, les mutations GraphQL `updateSmartList` et `deleteSmartList` ne vérifient pas que l’utilisateur est propriétaire de la liste ciblée. Un utilisateur authentifié disposant de la permission concernée peut modifier ou supprimer la liste d’un autre utilisateur, voire en prendre le contrôle.

    Action recommandée : Mettre à jour Stump vers une version corrigée dès qu’elle est disponible; vérifier les permissions d’accès aux listes et examiner les modifications ou suppressions inattendues.

  • CVE-2026-16182Moyenne

    IBM DataPower Gateway : déni de service lors du traitement de variables GraphQL

    IBM DataPower Gateway peut subir un déni de service en raison d’un déréférencement de pointeur NULL pendant le traitement de variables GraphQL. L’avis IBM indique que les correctifs sont inclus dans les versions 11.0.0.3, 10.6.0.11 et 10.5.0.23.

    Action recommandée : Mettre à niveau vers la version corrective correspondant à la branche DataPower déployée.

  • CVE-2026-105828Moyenne

    Parse Server : divulgation de noms de classes par les erreurs GraphQL

    Parse Server peut révéler des noms de classes masquées dans des erreurs de validation GraphQL, même lorsque l’introspection publique est désactivée. Un attaquant non authentifié disposant de l’identifiant public de l’application peut provoquer ces erreurs et déduire des noms de classes ciblées par des pointeurs ou des relations.

    Action recommandée : Mettre à jour vers une version corrigée de la branche utilisée; ne pas considérer la désactivation de l’introspection comme une protection suffisante contre ce défaut.

WooCommerce6 alertes · Moyenne · Vérifié

Recherche du sujet effectuée

Niveau relevé : Moyenne

Six vulnérabilités publiées le 8 octobre 2026 dans la période demandée ont été retenues : cinq concernent Wallet System for WooCommerce et une YITH WooCommerce Product Bundles. Les éléments fournis pour les quatre fiches NVD modifiées portent sur des CVE publiées en 2025 et n’établissent pas de changement substantiel dans la période; elles sont exclues comme simples mises à jour administratives NVD. Aucun candidat fourni ne documente une nouvelle vulnérabilité, un correctif, un avis de sécurité, une exploitation ou un changement substantiel pendant la période. Les candidats indiquent des mises à jour de fiches NVD le 2026-10-08, mais ne précisent aucun changement de contenu substantiel; leurs dates de publication sont antérieures à la période. Les candidats fournis sont des fiches NVD publiées en 2025 dont la date de mise à jour indiquée tombe dans la période. Les informations du lot ne démontrent aucun changement substantiel daté dans cette période ; une mise à jour administrative seule ne constitue pas un événement à retenir. Aucune vulnérabilité nouvelle, aucun correctif ou avis de sécurité, aucune exploitation ni aucun changement substantiel daté dans la période n’est établi par les candidats fournis. Les dix entrées signalent uniquement une mise à jour de fiche NVD; les éléments fournis ne décrivent pas de changement substantiel survenu le 8 octobre 2026. Les candidats fournis sont des modifications de fiches NVD datées du 8 octobre 2026. Les éléments transmis ne décrivent aucun changement substantiel survenu à cette date; ils ne permettent donc pas d’établir un avis, un correctif, une exploitation ou une évolution de vulnérabilité à retenir pour la période. Aucun événement WooCommerce daté de la période n’est établi par les éléments fournis. Les fiches CVE sont s…

  • CVE-2026-94244Moyenne

    Wallet System for WooCommerce : divulgation des transactions de tous les utilisateurs

    Dans Wallet System for WooCommerce avant 2.8.0, l’absence de contrôle de capacité et l’utilisation d’un jeton accessible aux utilisateurs authentifiés permettent de générer un rapport regroupant l’historique des transactions de tous les portefeuilles. Les données exposées comprennent notamment les noms, adresses électroniques, rôles, montants, moyens de paiement et dates des transactions.

    Action recommandée : Mettre à jour le plugin vers la version 2.8.0 ou ultérieure.

  • CVE-2026-94245Moyenne

    Wallet System for WooCommerce : transfert depuis le portefeuille d’un autre utilisateur

    Wallet System for WooCommerce avant 2.8.0 ne vérifie pas que l’utilisateur qui demande un transfert possède le portefeuille débité. Tout utilisateur authentifié peut ainsi transférer le solde d’un autre compte, y compris celui d’un administrateur, vers un compte qu’il contrôle.

    Action recommandée : Mettre à jour le plugin vers la version 2.8.0 ou ultérieure.

  • CVE-2026-94246Moyenne

    Wallet System for WooCommerce : demandes de retrait sur le portefeuille d’un tiers

    Wallet System for WooCommerce avant 2.8.0 ne vérifie pas que le portefeuille visé par une demande de retrait appartient à l’utilisateur qui la soumet. Un utilisateur authentifié peut engager une demande sur le portefeuille d’un tiers, choisir le montant et la destination du paiement, et empêcher ce tiers de soumettre ses propres retraits.

    Action recommandée : Mettre à jour le plugin vers la version 2.8.0 ou ultérieure.

  • CVE-2026-94275Moyenne

    Track Orders for WooCommerce : divulgation des données de commande

    Track Orders for WooCommerce avant 1.2.7 ne vérifie pas que la commande appartient à la personne qui en demande les détails. Un attaquant non authentifié connaissant l’adresse électronique du client peut obtenir son nom, ses coordonnées et son historique de commandes.

    Action recommandée : Mettre à jour le plugin vers la version 1.2.7 ou ultérieure.

  • CVE-2026-93509Moyenne

    WooCommerce Wallet System : manipulation des soldes par transfert

    Le plugin The Wallet System for WooCommerce ne vérifie pas que le montant d’un transfert est positif et calcule le nouveau solde de l’expéditeur à partir d’une valeur obsolète. Un utilisateur authentifié disposant du rôle Subscriber peut ainsi créer des fonds ou transférer à son profit le solde d’une victime.

    Action recommandée : Mettre à jour le plugin vers la version 2.8.0 ou ultérieure.

  • CVE-2026-105878Moyenne

    YITH WooCommerce Product Bundles : contrôle d’accès manquant

    Une vulnérabilité de contrôle d’accès affecte YITH WooCommerce Product Bundles jusqu’à la version 2.29.0 incluse, selon la description NVD. Les informations consultées ne précisent ni les opérations vulnérables, ni une version corrective ou une mesure d’atténuation; vérifier les avis de l’éditeur avant de définir une action de mise à jour ciblée.

Simple:PressVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à Simple:Press n’a fait apparaître aucun avis, correctif de sécurité, exploitation ni changement substantiel daté du 2026-10-08T00:00:00+02:00 au 2026-10-09T00:00:00+02:00. Les pages consultées font état d’informations antérieures, qui ne sont pas retenues pour cette période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Docker3 alertes · Moyenne · Vérifié

Recherche du sujet effectuée

Niveau relevé : Moyenne

Trois CVE concernant Docker Sandboxes ont été publiées le 2026-10-08. Les notes de version Docker consultées signalent des correctifs de sécurité dans la version 0.47.0, publiée le 2026-10-05. Aucun nouvel avis, correctif, événement d’exploitation ou changement substantiel concernant Docker n’est établi pour la période. Le candidat CVE-2026-92543 concerne Docker Engine, mais les éléments fournis indiquent seulement une mise à jour de fiche NVD et ne documentent pas de changement substantiel pendant la période. Trois vulnérabilités Docker Sandboxes datées du 8 octobre 2026 sont documentées dans les candidats NVD fournis : deux concernent la transmission ou le masquage d’identifiants, et une le masquage des réponses OAuth.

  • CVE-2026-101998Moyenne

    Docker Sandboxes : fuite possible d’identifiants dans les réponses du proxy

    Docker Sandboxes pouvaient transmettre des octets non masqués lorsque la lecture du corps d’une réponse renvoyait simultanément des données et une erreur. Du code exécuté dans un sandbox autorisé pouvait ainsi récupérer des jetons OAuth gérés par l’hôte ou une clé API Anthropic dérivée.

    Action recommandée : Mettre à jour Docker Sandboxes vers la version 0.47.0 ou ultérieure.

  • CVE-2026-105452Moyenne

    Docker Sandboxes : identifiant client transmis au proxy de sortie

    Le proxy de sortie des Docker Sandboxes pouvait laisser passer un identifiant fourni par le client en plus de celui injecté par l’hôte. Du code non fiable dans un sandbox autorisé pouvait exploiter un autre en-tête d’authentification pris en charge pour faire authentifier la requête auprès d’un compte contrôlé par un attaquant et exposer les données qu’elle contenait.

    Action recommandée : Mettre à jour Docker Sandboxes vers la version 0.47.0 ou ultérieure.

  • CVE-2026-105570Moyenne

    Docker Sandboxes : contournement du masquage des jetons OAuth

    Docker Sandboxes comparaient la casse du nom d’hôte d’un point de terminaison OAuth de manière sensible à la casse, alors que le routage DNS ne l’est pas. Un sandbox pouvait ainsi contourner le masquage des réponses et obtenir sans protection les jetons OAuth gérés par l’hôte si l’utilisateur achevait le flux OAuth.

    Action recommandée : Mettre à jour Docker Sandboxes vers la version 0.47.0 ou ultérieure.

Kubernetes2 alertes · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

Un avis nouvellement publié dans la période concerne Apache DolphinScheduler et l’exposition non autorisée de configuration Kubernetes. La page officielle du flux CVE Kubernetes consultée indique une liste actualisée le 2026-10-08, mais les éléments consultés ne permettent pas d’établir que les CVE qui y figurent ont été publiées ou substantiellement modifiées pendant la période; elles ne sont donc pas retenues. Aucune nouveauté admissible n’est établie par les éléments fournis pour la période. Les candidats sont des modifications de fiches NVD datées du 8 octobre, mais les données fournies ne montrent pas qu’elles correspondent à un changement substantiel plutôt qu’à une mise à jour administrative. Le lot contient une vulnérabilité publiée le 8 octobre affectant Apache DolphinScheduler, qui peut exposer des identifiants kubeconfig et est corrigée dans la version 3.4.3. Une autre fiche NVD a été mise à jour ce jour-là, mais les informations fournies ne démontrent pas que cette mise à jour constitue un changement substantiel dans la période.

  • CVE-2026-71895Élevée

    Apache DolphinScheduler : exposition de données kubeconfig à des utilisateurs non administrateurs

    Un défaut d’autorisation dans Apache DolphinScheduler permet à un utilisateur authentifié non administrateur de récupérer des données kubeconfig destinées à la configuration du cluster. Ces identifiants peuvent permettre un accès direct à l’API Kubernetes, selon leurs privilèges ; les versions concernées vont de 3.2.0 à celles antérieures à 3.4.3, qui corrige le problème.

    Action recommandée : Mettre à niveau Apache DolphinScheduler vers la version 3.4.3 ou ultérieure.

  • CVE-2026-100839Élevée

    Contrast : injection AML pouvant compromettre les données d’un invité confidentiel

    Une injection AML dans la gestion ACPI du noyau invité peut permettre à un hôte contrôlé d’exécuter du code dans l’invité et de divulguer ou modifier ses données confidentielles. Le problème concerne Contrast sur AMD SEV-SNP avant 1.18.0 ; la version 1.18.0 sandboxe l’interpréteur AML pour l’empêcher d’accéder aux pages mémoire privées.

    Action recommandée : Mettre à niveau Contrast vers la version 1.18.0 ou ultérieure.

Linux (noyau)Vérifié · Aucune alerte relevée

Recherche du sujet effectuée

Aucun élément admissible n’a été vérifié pour la période du 2026-10-08T00:00:00+02:00 au 2026-10-09T00:00:00+02:00. Les dix candidats fournis concernent des vulnérabilités publiées en 2019 ; leur mise à jour NVD du 2026-10-08 est une modification de fiche, sans preuve consultée d’un changement substantiel répondant aux critères du bulletin. Aucun nouvel avis, correctif ou changement substantiel n’est établi pour le noyau Linux dans ce lot. Les dix candidats signalent uniquement une date de mise à jour NVD au 2026-10-08 ; les éléments fournis ne décrivent pas de changement substantiel correspondant. Aucun événement de sécurité Linux (noyau) admissible à la période n’est établi par ce lot : les candidats sont des fiches CVE publiées antérieurement, avec une date de mise à jour NVD dans la période, mais aucune modification substantielle n’est indiquée. Aucun événement Linux (noyau) nouveau, correctif, avis de sécurité, exploitation ou changement substantiel n’est établi par les candidats pour la période. Les candidats sont des modifications de fiches NVD portant sur des vulnérabilités publiées antérieurement, sans indication d’un changement substantiel. Aucun avis, correctif, exploitation ou changement substantiel daté du 8 octobre 2026 n’est établi par les éléments fournis. Les candidats sont des mises à jour de fiches NVD pour des vulnérabilités publiées antérieurement; leur date de modification seule ne prouve pas un événement de sécurité substantiel dans la période. Aucun candidat ne fournit de preuve d’un nouvel événement de sécurité Linux (noyau) daté de la période. Les deux entrées portant sur ksmbd signalent une mise à jour de fiche NVD, sans élément établissant un changement substantiel survenu pendant la période; les autres candidats concernent des produits hors…

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Debian23 alertes · Gravité à préciser · Vérifié

Recherche du sujet effectuée

Niveau relevé : Gravité à préciser

La recherche dédiée aux sources Debian consultées n’a pas permis de vérifier de nouvel avis ou changement de sécurité Debian daté du 2026-10-08 dans la période demandée. Les candidats fournis correspondent à des CVE anciennes dont les horodatages indiquent des modifications de fiches NVD, sans élément vérifié établissant un événement substantiel Debian dans cette période. Aucun candidat fourni ne documente une vulnérabilité nouvelle, un correctif/avis de sécurité, une exploitation ou un changement substantiel intervenu pendant la période demandée. Les dates du 8 octobre 2026 indiquées pour ces entrées correspondent à des mises à jour NVD de vulnérabilités publiées en 2018 et 2019, sans preuve fournie d’un changement substantiel; elles ne sont donc pas retenues. Aucun élément du lot ne permet d’établir une nouvelle vulnérabilité, un correctif ou un avis Debian, une exploitation ou un changement substantiel daté de la période demandée. Les candidats sont des modifications de fiches NVD concernant des vulnérabilités publiées en 2019, sans preuve fournie d’un événement Debian pertinent durant la période. Aucun avis de sécurité Debian ni changement substantiel concernant Debian n’est établi par les candidats fournis pour la période demandée. Les candidats datés de cette période correspondent à des mises à jour de fiches NVD pour des vulnérabilités publiées antérieurement, sans preuve fournie d’un événement de sécurité Debian. Aucun événement de sécurité Debian daté de la période n’est établi par les éléments fournis. Les candidats sont des CVE publiées antérieurement et indiquent une mise à jour NVD, sans preuve d’un changement substantiel ou d’un avis/correctif Debian pendant la période. Aucun candidat ne documente une vulnérabilité Debian nouvelle, un correctif ou avis de…

  • CVE-2026-66066Non déterminée

    Rails : exécution de code potentielle via les chargeurs libvips

    L’avis Debian DLA-4829-1 corrige la configuration du processeur vips d’Active Storage, qui laissait actifs des chargeurs libvips non fiables. Le correctif bloque ces chargeurs ; le processeur MiniMagick par défaut n’est pas concerné.

    Action recommandée : Appliquer la mise à jour Debian DLA-4829-1 ; vérifier les applications utilisant le processeur :vips.

  • CVE-2026-33168Non déterminée

    Rails : XSS via des attributs HTML au nom vide

    L’avis Debian DLA-4829-1 corrige une vulnérabilité XSS dans Action View, causée par l’absence d’échappement de certains attributs HTML. Elle est corrigée en supprimant les attributs dont le nom est vide.

    Action recommandée : Appliquer la mise à jour Debian DLA-4829-1.

  • CVE-2026-33169Non déterminée

    Rails : déni de service avec number_to_delimited

    L’avis Debian DLA-4829-1 corrige un risque de déni de service dans Active Support. Le traitement de longues chaînes de chiffres par number_to_delimited pouvait prendre un temps quadratique.

    Action recommandée : Appliquer la mise à jour Debian DLA-4829-1.

  • CVE-2026-33170Non déterminée

    Rails : XSS via le formatage de SafeBuffer

    L’avis Debian DLA-4829-1 corrige un défaut de traitement des SafeBuffer dans Active Support. Le formatage avec l’opérateur % pouvait marquer comme sûre une sortie qui ne l’était pas, permettant une attaque XSS.

    Action recommandée : Appliquer la mise à jour Debian DLA-4829-1.

  • CVE-2026-33173Non déterminée

    Rails : contournement de la détection de type de contenu dans Active Storage

    L’avis Debian DLA-4829-1 corrige un défaut dans les téléversements directs d’Active Storage. Des métadonnées fournies par le client pouvaient contourner la détection du type de contenu en fixant les clés analyzed et identified.

    Action recommandée : Appliquer la mise à jour Debian DLA-4829-1.

  • CVE-2026-33176Non déterminée

    Rails : déni de service via les helpers numériques d’Action View

    L’avis Debian DLA-4829-1 corrige un risque de déni de service dans les helpers numériques d’Action View. La conversion d’une notation scientifique, par exemple « 1E1000 », pouvait consommer excessivement du temps processeur et de la mémoire.

    Action recommandée : Appliquer la mise à jour Debian DLA-4829-1.

  • CVE-2026-33195Non déterminée

    Rails : traversée de répertoires dans Active Storage

    L’avis Debian DLA-4829-1 corrige une traversée de répertoires dans le service disque d’Active Storage. Des clés contenant « ../ » pouvaient sortir de la racine de stockage ; elles déclenchent désormais InvalidKeyError.

    Action recommandée : Appliquer la mise à jour Debian DLA-4829-1.

  • CVE-2026-33202Non déterminée

    Rails : suppression de fichiers non visés dans Active Storage

    L’avis Debian DLA-4829-1 corrige un défaut dans delete_prefixed du service disque d’Active Storage. Les métacaractères glob du préfixe n’étaient pas échappés et pouvaient conduire à supprimer des fichiers non visés ; ils le sont désormais.

    Action recommandée : Appliquer la mise à jour Debian DLA-4829-1.

  • CVE-2026-18297Non déterminée

    GStreamer : dépassement de tampon dans le décodeur OPUS

    L’avis Debian DLA-4828-1 corrige un dépassement de tampon dans le décodeur audio OPUS de GStreamer. Le traitement d’un fichier audio malformé pouvait provoquer un déni de service ou potentiellement l’exécution de code arbitraire.

    Action recommandée : Appliquer la mise à jour Debian DLA-4828-1.

  • CVE-2026-85150Non déterminée

    GStreamer RTSP : déni de service via les en-têtes Digest

    L’avis Debian DLA-4828-1 corrige un déréférencement de pointeur nul dans la bibliothèque RTSP de GStreamer lors de l’analyse d’en-têtes d’authentification Digest. Une requête adressée à un serveur RTSP avec authentification activée, ou une réponse malveillante reçue par un client, pouvait provoquer un plantage.

    Action recommandée : Appliquer la mise à jour Debian DLA-4828-1.

  • CVE-2025-69534Non déterminée

    Python : déni de service via des déclarations HTML malformées

    Un défaut de `html.parser.HTMLParser` permettait à des déclarations de balisage malformées de provoquer une `AssertionError` non interceptée. Une application analysant du HTML non fiable pouvait ainsi être arrêtée, entraînant un déni de service.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11.

  • CVE-2026-1502Non déterminée

    Python : injection d’en-têtes HTTP dans les tunnels proxy

    `http.client` ne rejetait pas les octets CR/LF dans le nom d’hôte du tunnel proxy ni dans ses en-têtes de requête. Un attaquant pouvait ainsi injecter des en-têtes HTTP dans la requête de tunnel.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11.

  • CVE-2026-3276Non déterminée

    Python : consommation excessive de CPU lors de la normalisation Unicode

    `unicodedata.normalize()` pouvait consommer un temps processeur excessif lors du traitement de séquences Unicode spécialement conçues comportant de longues séries de caractères combinatoires aux classes combinatoires canoniques alternées. Toutes les formes de normalisation étaient concernées, ce qui pouvait permettre un déni de service.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11.

  • CVE-2026-6019Non déterminée

    Python : injection de balisage via `Morsel.js_output()`

    `http.cookies.Morsel.js_output()` produisait une séquence intégrée dans une page sans neutraliser les valeurs de cookie contrôlées par un attaquant. Ces valeurs pouvaient donc injecter du balisage dans la page générée.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11.

  • CVE-2026-8328Non déterminée

    Python : redirection de connexion FTP par le serveur source

    `ftplib.ftpcp()` transmettait au serveur cible l’adresse fournie par le serveur FTP source pour la connexion de données PASV. Un serveur source malveillant pouvait ainsi détourner cette connexion vers un hôte et un port arbitraires.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11.

  • CVE-2026-9669Non déterminée

    Python : écritures hors limites après réutilisation d’un décompresseur bz2

    Après une erreur de décompression, un objet `bz2.BZ2Decompressor` pouvait être réutilisé. Si l’application interceptait l’`OSError` puis relançait la décompression avec le même objet, une entrée spécialement conçue pouvait provoquer des écritures hors limites dans un tampon de pile et faire planter le processus.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11; ne pas réutiliser un décompresseur après une erreur.

  • CVE-2026-15308Non déterminée

    Python : déni de service par analyse quadratique de HTML incomplet

    L’analyse incrémentale par `html.parser.HTMLParser` de constructions longues et non terminées, telles que des balises ou des commentaires, pouvait prendre un temps quadratique. Un contenu conçu à cet effet pouvait épuiser le processeur et provoquer un déni de service.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11.

  • CVE-2026-15310Non déterminée

    Python : épuisement de mémoire lors de la décompression d’archives ZIP

    Lors de la décompression d’archives ZIP utilisant bzip2 ou LZMA, `zipfile` pouvait se servir d’une taille contrôlée par l’attaquant pour préallouer de la mémoire. Une archive spécialement conçue pouvait ainsi entraîner un épuisement de mémoire.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11.

  • CVE-2026-15806Non déterminée

    Python : transmission d’identifiants HTTPS sur une connexion HTTP

    `urllib.request.HTTPPasswordMgr` et ses sous-classes ne tenaient pas compte du schéma de l’URL lors de la recherche des identifiants enregistrés. Des identifiants destinés à une URL HTTPS pouvaient donc être envoyés au même hôte en HTTP et être interceptés en clair après une redirection ou un déclassement vers HTTP.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11 et éviter les redirections ou déclassements vers HTTP lors de l’envoi d’identifiants.

  • CVE-2026-17084Non déterminée

    Python : vérification incorrecte de tables Unicode dans `stringprep`

    Le module `stringprep` utilisait les propriétés Unicode actuelles des points de code au lieu de celles de Unicode 3.2.0, exigées par la RFC 3454, pour vérifier les tables B.2 et B.3. Cela pouvait produire des résultats incorrects lors du traitement de noms de domaine avec le codec IDNA 2003 `idna`.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11.

  • CVE-2026-18503Non déterminée

    Python : déni de service par expressions régulières dans `csv.Sniffer`

    Des échantillons CSV contrôlés par un attaquant pouvaient déclencher une correspondance superlinéaire par expression régulière dans `csv.Sniffer.sniff()`. Le traitement de tels échantillons pouvait consommer beaucoup de temps processeur et provoquer un déni de service.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11.

  • CVE-2026-19445Non déterminée

    Python : plantage ou usage d’un pointeur libéré dans un serveur TLS

    Un client TLS distant et non authentifié pouvait provoquer le plantage d’un serveur ou un appel via un pointeur libéré si son `sni_callback` remplaçait `SSLSocket.context` et qu’aucune autre référence ne conservait le contexte SSL initial. Le bulletin Debian signale ce scénario comme corrigé dans sa mise à jour de sécurité Python 3.11.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11.

  • CVE-2026-19553Non déterminée

    Python : avertissement lorsque la vérification TLS du nom d’hôte est omise

    `ssl.SSLContext.wrap_bio()` n’exigeait pas l’argument `server_hostname` lorsque `check_hostname` était activé, ce qui pouvait conduire à omettre silencieusement la vérification du nom d’hôte. Le bulletin précise que, pour préserver la compatibilité, Python 3.11 émet désormais un `DeprecationWarning` dans ce cas; les applications doivent tout de même fournir un nom d’hôte valide.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11 et fournir un `server_hostname` valide lorsque la vérification du nom d’hôte est activée.

Alpine LinuxVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à Alpine Linux n’a pas permis de vérifier, parmi les résultats obtenus, de nouvel avis, correctif, événement d’exploitation ou changement substantiel daté du 2026-10-08 dans la période demandée. Les avis de publication trouvés concernent des dates antérieures et ne sont pas retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Apache HTTP ServerVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Aucun événement de sécurité Apache HTTP Server n’a pu être vérifié comme nouveau ou substantiellement modifié pendant la période du 2026-10-08T00:00:00+02:00 au 2026-10-09T00:00:00+02:00. La fiche CVE-2026-46729 signale une modification NVD le 8 octobre, mais les sources consultées situent sa publication et l’avis Apache correspondant avant la période; aucun changement substantiel daté du 8 octobre n’a été établi.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Nginx3 alertes · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

Les éléments retenus dans la période concernent trois vulnérabilités nouvellement publiées dans le reverse proxy nginx de Malcolm, portant sur des contrôles RBAC et une route proxy vers Arkime. Les avis nginx.org repérés dans la recherche portent sur d’autres dates et ne sont pas retenus comme nouveautés de cette période. Aucune vulnérabilité ou avis du lot ne concerne Nginx comme produit. Les mentions de NGINX dans les descriptions indiquent un environnement ou un serveur concerné, et non le produit vulnérable; les autres candidats concernent Traefik, Malcolm/Arkime ou enshrined/svg-sanitize.

  • CVE-2026-107333Élevée

    Malcolm : contournement RBAC via incohérence de normalisation des chemins dans le reverse proxy nginx

    Dans le reverse proxy nginx de Malcolm, une incohérence de normalisation du chemin entre le contrôle d’accès RBAC en Lua et le routage nginx permet à un utilisateur authentifié d’atteindre certains chemins soumis à restrictions. Les éléments disponibles citent notamment des interfaces d’administration et de téléversement; la version corrigée n’est pas établie ici.

  • CVE-2026-107334Moyenne

    Malcolm : contournement RBAC par encodage de l’URI dans le reverse proxy nginx

    Dans la couche RBAC Lua du reverse proxy nginx de Malcolm, le contrôle des chemins encodés en pourcentage ne correspond pas à la normalisation utilisée par nginx pour sélectionner la route. Un utilisateur authentifié de faible privilège peut ainsi accéder à certains chemins réservés à des rôles supérieurs; la version corrigée n’est pas établie ici.

  • CVE-2026-107336Moyenne

    Malcolm : accès non authentifié à Arkime via une incohérence de casse dans la configuration nginx

    Une configuration du reverse proxy nginx de Malcolm associe un emplacement correspondant sans distinction de casse à une réécriture sensible à la casse, ce qui peut laisser passer une requête vers Arkime sans l’authentification prévue. La description fournie signale aussi la transmission d’un en-tête X-Forwarded-User contrôlable par le client; la version corrigée n’est pas établie ici.

PHP7 alertes · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

La recherche dédiée n’a identifié aucun nouvel avis, correctif ou événement d’exploitation concernant le produit PHP ou PHP-FPM daté de la période demandée. Les avis PHP consultés étaient datés du 24 septembre 2026, hors période. Les candidats fournis portent sur des extensions WordPress, des applications ou des bibliothèques distinctes du produit PHP/PHP-FPM et sont exclus du périmètre. Cinq publications NVD datées du 8 octobre 2026 concernent des composants PHP : graphql-php, savg-sanitizer et le pilote MongoDB pour PHP. Les données fournies indiquent des correctifs pour graphql-php (15.32.3) et savg-sanitizer (1.0.0), mais ne donnent pas de version corrigée pour les deux vulnérabilités du pilote MongoDB. Aucun élément du lot ne constitue une nouveauté, un correctif ou un avis de sécurité concernant le langage PHP lui-même pendant la période demandée. Les candidats portent sur des applications tierces distinctes et signalent uniquement une mise à jour de fiche NVD, sans changement substantiel établi dans la période. Aucune vulnérabilité ou information de sécurité concernant le langage PHP ou PHP-FPM n’est établie par les candidats de ce lot. Ceux-ci concernent des applications ou extensions tierces et indiquent une mise à jour NVD en période, sans preuve d’un changement substantiel pertinent pour le sujet demandé. Aucune vulnérabilité du langage ou du produit PHP n’est établie par les candidats fournis. Ceux-ci concernent des applications distinctes, et leurs fiches NVD portent sur des vulnérabilités publiées en 2025, non sur un événement pertinent daté de la période demandée. Aucun candidat ne documente une nouveauté concernant le langage ou le runtime PHP dans la période. Les entrées portent sur des applications tierces développées en PHP et signalent uniquement un…

  • CVE-2026-107362Élevée

    FilePond PHP en Malcolm : téléchargement arbitraire via l’API fetch

    CVE-2026-107362 afecta al servidor PHP de FilePond incluido en el componente de carga de Malcolm: su ruta de recuperación podía hacer que el servidor descargara una URL arbitraria y permitiera recuperar el contenido obtenido. Actualice a una versión corregida del componente; la fuente proporcionada no identifica la versión corregida.

    Action recommandée : Mettre à jour le composant FilePond PHP vers une version corrigée dès qu’elle est identifiée; limiter l’accès à sa fonction de récupération d’URL.

  • CVE-2026-107376Élevée

    graphql-php : épuisement de pile par récursion GraphQL excessive

    Dans graphql-php avant la version 15.32.3, l’analyse récursive de certaines structures GraphQL n’imposait pas de limite de récursion. Une requête profondément imbriquée pouvait épuiser la pile et interrompre un processus PHP, notamment un worker PHP-FPM.

    Action recommandée : Mettre à jour graphql-php vers la version 15.32.3 ou ultérieure.

  • CVE-2026-106436Moyenne

    Pilote PHP MongoDB : gestion incorrecte d’un dépassement de taille BSON

    Le pilote PHP MongoDB ne vérifiait pas certains retours d’erreur après dépassement de la limite de taille de libbson, ce qui pouvait laisser l’encodeur dans un état invalide. Selon le cas, un worker PHP pouvait s’arrêter ou le document encodé pouvait perdre des champs.

    Action recommandée : Évaluer et appliquer une mise à jour du pilote lorsqu’une version corrigée est disponible; contrôler la taille des structures encodées.

  • CVE-2026-107379Moyenne

    Déni de service dans la bibliothèque SVG utilisée par certains modules Drupal

    Une faille dans la bibliothèque PHP `enshrined/svg-sanitize` peut provoquer un déni de service lorsqu’un SVG spécialement conçu est traité. Elle concerne les sites Drupal qui utilisent un module communautaire s’appuyant sur cette bibliothèque ; mettre à jour la dépendance vers la version corrigée est l’action indiquée.

    Action recommandée : Mettre à jour `enshrined/svg-sanitize` vers 1.0.0 ou une version ultérieure dans les installations Drupal concernées.

  • CVE-2026-107380Moyenne

    Contournement de validation d’URL dans la bibliothèque SVG utilisée par certains modules Drupal

    Une faille dans `enshrined/svg-sanitize` permet à un SVG spécialement conçu de contourner la validation des URL et d’introduire une URL JavaScript dangereuse. Les sites Drupal utilisant un module communautaire reposant sur cette bibliothèque doivent mettre à jour la dépendance vers la version corrigée.

    Action recommandée : Mettre à jour `enshrined/svg-sanitize` vers 1.0.0 ou une version ultérieure dans les installations Drupal concernées.

  • CVE-2026-107706Moyenne

    Dolibarr : modification d’extrafields sans permission d’écriture

    Dolibarr ERP CRM avant la version 24.0.2 vérifiait seulement le droit de lecture avant d’autoriser la modification de champs extrafields. Un utilisateur authentifié disposant d’un accès en lecture pouvait ainsi modifier durablement ces champs sur des objets consultables.

    Action recommandée : Mettre à jour Dolibarr vers la version 24.0.2 ou ultérieure.

  • CVE-2026-106432Faible

    Pilote PHP MongoDB : dépassement de tampon lors de l’encodage BSON

    Le pilote PHP MongoDB pouvait tronquer à 32 bits la longueur d’une chaîne BSON sans validation, ce qui peut entraîner un dépassement de tampon lors de l’encodage. Le scénario décrit nécessite une configuration d’exécution non standard autorisant des valeurs de plusieurs gigaoctets.

    Action recommandée : Évaluer et appliquer une mise à jour du pilote lorsqu’une version corrigée est disponible; éviter les configurations permettant l’encodage de valeurs de plusieurs gigaoctets.

WordPress32 alertes · Critique · Vérification incomplète

Vérification incomplète

Niveau relevé : Critique

La recherche web a relevé dix publications NVD datées du 2026-10-08 concernant des extensions WordPress. Les informations détaillées sur versions affectées, impacts et correctifs ci-dessus proviennent des candidats fournis; la recherche complémentaire n’a pas permis de confirmer indépendamment les avis éditeurs ou les versions corrigées, sauf lorsque celles-ci étaient explicitement indiquées dans le résumé fourni. Dix nouvelles fiches CVE concernant des extensions WordPress ont été publiées par le NVD le 8 octobre 2026. Elles concernent Booking Calendar, Easy Digital Downloads, Appointment Booking Plugin, Database Addon For WPForms et BackWPup; les versions correctives sont indiquées dans les fiches correspondantes. Les candidats fournis correspondent à des fiches NVD publiées le 2026-10-08. Ils concernent des défauts de contrôle d’accès, de validation ou d’authentification dans des extensions et un thème WordPress; les versions affectées et correctives indiquées sont celles rapportées dans les résumés des candidats. Les candidats sont des fiches NVD publiées en 2025 et signalées comme modifiées le 8 octobre 2026. Les données fournies ne montrent pas qu’il s’agisse de changements substantiels, d’un avis de sécurité ou d’un correctif daté dans la période ; aucune vulnérabilité n’est donc retenue. Aucun événement de sécurité WordPress admissible n’est établi pour la période à partir de ce lot : les candidats correspondent à des mises à jour de fiches NVD, tandis que les dates de publication indiquées sont antérieures à la période et aucun changement substantiel daté dans la période n’est documenté. Les candidats fournis sont des fiches NVD publiées en 2025, dont la date de mise à jour indiquée est le 2026-10-08. Les informations fournies ne documentent aucun changement s…

  • CVE-2026-17609Critique

    Super Forms : suppression arbitraire de répertoires

    Super Forms jusqu’à la version 6.3.316 incluse comporte une faille dans submit_form permettant à un attaquant non authentifié de supprimer récursivement des répertoires arbitraires. L’exploitation dépend de l’activation du réglage « Delete files from server after form submissions » et peut viser le répertoire racine de WordPress.

    Action recommandée : Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible et désactiver le réglage de suppression de fichiers jusqu’à cette mise à jour.

  • CVE-2026-85097Critique

    Bricksforge : téléversement de fichier arbitraire sans authentification

    Bricksforge jusqu’à la version 3.1.8.9 incluse permet le téléversement non authentifié de fichiers arbitraires en raison d’une validation insuffisante d’un champ d’URL. Selon la description NVD, le fichier téléversé peut conduire à l’exécution de code PHP sur le serveur.

    Action recommandée : Mettre à jour Bricksforge dès qu’une version corrigée est disponible; la version corrective n’est pas précisée dans les éléments fournis.

  • CVE-2026-103646Critique

    Ultimate Multisite : authentification indue via le parcours de paiement

    Ultimate Multisite avant la version 2.17.0 peut authentifier automatiquement un visiteur non connecté comme un compte WordPress existant correspondant à l’adresse e-mail soumise lors d’un paiement. Sous certaines conditions de configuration du formulaire et du compte cible, cela peut permettre la prise de contrôle d’un compte, y compris celui d’un super-administrateur réseau.

    Action recommandée : Mettre à jour vers Ultimate Multisite 2.17.0 ou une version ultérieure ; contrôler la configuration des formulaires de paiement et les comptes clients concernés.

  • CVE-2026-103692Critique

    Frontend Dashboard : prise de contrôle de compte sans authentification

    Frontend Dashboard avant la version 3.0.5 expose des actions accessibles sans authentification, sans contrôle d’autorisation ni vérification de nonce, permettant d’appeler une fonction PHP ou une méthode de classe avec des données contrôlées par l’attaquant. La faille peut être utilisée pour prendre le contrôle d’un compte, y compris administrateur.

    Action recommandée : Mettre à jour vers Frontend Dashboard 3.0.5 ou une version ultérieure ; à défaut, désactiver le plugin.

  • CVE-2026-82627Élevée

    Uncanny Automator : injection d’objet PHP et suppression de fichiers

    Uncanny Automator jusqu’à la version 7.6.1.1 incluse est vulnérable à une injection d’objet PHP via la désérialisation de données non fiables. Un utilisateur authentifié ayant le rôle Subscriber ou supérieur peut exploiter la faille lorsque certaines intégrations et recettes sont configurées, et la chaîne POP du plugin peut permettre la suppression de fichiers arbitraires.

    Action recommandée : Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible ; examiner les intégrations tierces et recettes configurées.

  • CVE-2026-17196Élevée

    Super Forms : téléversement de fichiers exécutables

    Super Forms jusqu’à la version 6.3.316 incluse ne valide pas correctement les types de fichiers acceptés par la fonction d’envoi. Un utilisateur authentifié ayant le rôle Subscriber ou supérieur peut d’abord empoisonner les métadonnées d’un formulaire, puis provoquer l’envoi de fichiers potentiellement exécutables, avec un risque d’exécution de code à distance.

    Action recommandée : Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible ; limiter les comptes à privilèges faibles et vérifier les fichiers récemment téléversés.

  • CVE-2026-103309Élevée

    GPTranslate : XSS stockée dans les traductions

    GPTranslate avant la version 2.34.14 ne restreint pas correctement qui peut enregistrer des traductions et ne les échappe pas lors de leur affichage. Lorsque les traductions côté serveur sont activées, un utilisateur non authentifié peut déclencher une XSS stockée dans les pages traduites.

    Action recommandée : Mettre à jour vers GPTranslate 2.34.14 ou une version ultérieure ; si la mise à jour est impossible, désactiver les traductions côté serveur.

  • CVE-2026-94244Moyenne

    Wallet System for WooCommerce : divulgation des transactions de tous les utilisateurs

    Dans Wallet System for WooCommerce avant 2.8.0, l’absence de contrôle de capacité et l’utilisation d’un jeton accessible aux utilisateurs authentifiés permettent de générer un rapport regroupant l’historique des transactions de tous les portefeuilles. Les données exposées comprennent notamment les noms, adresses électroniques, rôles, montants, moyens de paiement et dates des transactions.

    Action recommandée : Mettre à jour le plugin vers la version 2.8.0 ou ultérieure.

  • CVE-2026-94245Moyenne

    Wallet System for WooCommerce : transfert depuis le portefeuille d’un autre utilisateur

    Wallet System for WooCommerce avant 2.8.0 ne vérifie pas que l’utilisateur qui demande un transfert possède le portefeuille débité. Tout utilisateur authentifié peut ainsi transférer le solde d’un autre compte, y compris celui d’un administrateur, vers un compte qu’il contrôle.

    Action recommandée : Mettre à jour le plugin vers la version 2.8.0 ou ultérieure.

  • CVE-2026-94246Moyenne

    Wallet System for WooCommerce : demandes de retrait sur le portefeuille d’un tiers

    Wallet System for WooCommerce avant 2.8.0 ne vérifie pas que le portefeuille visé par une demande de retrait appartient à l’utilisateur qui la soumet. Un utilisateur authentifié peut engager une demande sur le portefeuille d’un tiers, choisir le montant et la destination du paiement, et empêcher ce tiers de soumettre ses propres retraits.

    Action recommandée : Mettre à jour le plugin vers la version 2.8.0 ou ultérieure.

  • CVE-2026-94275Moyenne

    Track Orders for WooCommerce : divulgation des données de commande

    Track Orders for WooCommerce avant 1.2.7 ne vérifie pas que la commande appartient à la personne qui en demande les détails. Un attaquant non authentifié connaissant l’adresse électronique du client peut obtenir son nom, ses coordonnées et son historique de commandes.

    Action recommandée : Mettre à jour le plugin vers la version 1.2.7 ou ultérieure.

  • CVE-2026-93509Moyenne

    WooCommerce Wallet System : manipulation des soldes par transfert

    Le plugin The Wallet System for WooCommerce ne vérifie pas que le montant d’un transfert est positif et calcule le nouveau solde de l’expéditeur à partir d’une valeur obsolète. Un utilisateur authentifié disposant du rôle Subscriber peut ainsi créer des fonds ou transférer à son profit le solde d’une victime.

    Action recommandée : Mettre à jour le plugin vers la version 2.8.0 ou ultérieure.

  • CVE-2026-107379Moyenne

    Déni de service dans la bibliothèque SVG utilisée par certains modules Drupal

    Une faille dans la bibliothèque PHP `enshrined/svg-sanitize` peut provoquer un déni de service lorsqu’un SVG spécialement conçu est traité. Elle concerne les sites Drupal qui utilisent un module communautaire s’appuyant sur cette bibliothèque ; mettre à jour la dépendance vers la version corrigée est l’action indiquée.

    Action recommandée : Mettre à jour `enshrined/svg-sanitize` vers 1.0.0 ou une version ultérieure dans les installations Drupal concernées.

  • CVE-2026-107380Moyenne

    Contournement de validation d’URL dans la bibliothèque SVG utilisée par certains modules Drupal

    Une faille dans `enshrined/svg-sanitize` permet à un SVG spécialement conçu de contourner la validation des URL et d’introduire une URL JavaScript dangereuse. Les sites Drupal utilisant un module communautaire reposant sur cette bibliothèque doivent mettre à jour la dépendance vers la version corrigée.

    Action recommandée : Mettre à jour `enshrined/svg-sanitize` vers 1.0.0 ou une version ultérieure dans les installations Drupal concernées.

  • CVE-2026-17538Moyenne

    LatePoint : modification non autorisée des données client

    LatePoint jusqu’à la version 5.6.9 présente une IDOR permettant à un utilisateur authentifié ayant le rôle Subscriber ou supérieur de modifier les données personnelles de clients arbitraires. Si la fusion des contacts est configurée par téléphone, l’attaquant peut aussi remplacer l’adresse e-mail d’une victime et prendre son compte via une réinitialisation de mot de passe.

    Action recommandée : Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible ; en attendant, limiter les comptes authentifiés et surveiller les modifications de données client.

  • CVE-2026-94154Moyenne

    Aurora Heatmap : XSS stockée déclenchée par un lien injecté

    Aurora Heatmap jusqu’à la version 1.7.2 incluse est vulnérable à une XSS stockée via le paramètre « url ». Un attaquant non authentifié peut injecter un script qui s’exécute lorsqu’un administrateur clique sur le lien de heatmap injecté.

    Action recommandée : Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible ; éviter de cliquer sur des liens de heatmap non fiables.

  • CVE-2026-104646Moyenne

    Injection de JavaScript via les shortcodes de galerie Final Tiles Grid

    Une faille de script intersite stocké permet à des contributeurs ou à des utilisateurs de niveau supérieur d’injecter du JavaScript via des paramètres du shortcode de galerie. Le script s’exécute dans la session des personnes qui consultent l’article, notamment un administrateur prévisualisant une soumission.

    Action recommandée : Mettre à jour le plugin vers la version 3.6.14 ou ultérieure.

  • CVE-2026-105193Moyenne

    Booking Calendar : empreintes d’accès aux réservations prédictibles

    Avant la version 11.8, Booking Calendar génère des empreintes d’accès aux réservations prévisibles à partir de valeurs temporelles peu entropiques. Un attaquant non authentifié qui connaît la date de création peut ainsi accéder aux données personnelles d’une réservation ou la modifier.

    Action recommandée : Mettre à jour Booking Calendar vers la version 11.8 ou ultérieure.

  • CVE-2026-105194Moyenne

    Easy Digital Downloads : exposition de commandes et de liens de téléchargement

    Avant la version 3.7.1, Easy Digital Downloads ne limite pas les données de commande fournies par un bloc aux commandes de l’utilisateur courant. Un utilisateur disposant du rôle Subscriber peut consulter les produits commandés par d’autres clients et obtenir des liens de téléchargement signés donnant accès à des fichiers payants.

    Action recommandée : Mettre à jour Easy Digital Downloads vers la version 3.7.1 ou ultérieure.

  • CVE-2026-105198Moyenne

    Appointment Booking Plugin : divulgation de confirmations de commande

    Avant la version 5.7.3, Appointment Booking Plugin ne vérifie pas que l’appelant est propriétaire de la commande associée à l’identifiant d’article fourni avant d’afficher son récapitulatif de confirmation. Un visiteur non authentifié peut ainsi obtenir le nom, les coordonnées et le code de confirmation d’une commande en utilisant un identifiant séquentiel.

    Action recommandée : Mettre à jour Appointment Booking Plugin vers la version 5.7.3 ou ultérieure.

  • CVE-2026-105260Moyenne

    Database Addon For WPForms : suppression d’entrées par CSRF

    Avant la version 1.1.1, Database Addon For WPForms n’effectue pas la vérification attendue du nonce CSRF lorsque celui-ci est omis et ne réalise pas de contrôle de capacité propre à l’extension. En incitant un administrateur connecté à charger une page spécialement conçue, un attaquant peut supprimer des entrées de formulaires stockées.

    Action recommandée : Mettre à jour Database Addon For WPForms vers la version 1.1.1 ou ultérieure.

  • CVE-2026-86826Moyenne

    BackWPup : accès web à des archives de sauvegarde de restauration

    Avant la version 5.7.7, BackWPup ne protège pas correctement contre l’accès web au répertoire de travail utilisé lors de la restauration de sauvegardes. Sur les serveurs qui n’appliquent pas les règles .htaccess, un attaquant non authentifié peut récupérer une archive de sauvegarde laissée après une restauration interrompue, contenant potentiellement la base de données, les fichiers du site et des secrets.

    Action recommandée : Mettre à jour BackWPup vers la version 5.7.7 ou ultérieure; vérifier qu’aucune archive de restauration n’est exposée.

  • CVE-2026-86827Moyenne

    BackWPup : déclenchement non autorisé de tâches de sauvegarde

    Avant la version 5.7.7, BackWPup ne vérifie pas que les requêtes adressées au gestionnaire d’exécution des sauvegardes proviennent du déclenchement interne des événements planifiés WordPress. Un attaquant non authentifié peut forcer l’exécution immédiate d’une tâche de sauvegarde existante, indépendamment de son déclencheur ou de son calendrier configuré.

    Action recommandée : Mettre à jour BackWPup vers la version 5.7.7 ou ultérieure.

  • CVE-2026-86828Moyenne

    BackWPup : écriture de fichiers hors du répertoire de restauration

    Dans BackWPup avant 5.7.7, une restauration utilisant la bibliothèque d’archives de secours peut extraire des fichiers hors du répertoire prévu. Un utilisateur disposant de privilèges élevés peut ainsi écraser des fichiers et potentiellement provoquer une exécution de code à distance.

    Action recommandée : Mettre à jour BackWPup vers la version 5.7.7 ou ultérieure.

  • CVE-2026-103517Moyenne

    Airwallex Online Payments Gateway : falsification de notifications de paiement

    Airwallex Online Payments Gateway avant 1.36.0 ne vérifie pas l’authenticité des notifications de paiement lorsque aucun secret de webhook n’est configuré. Un attaquant non authentifié peut forger une notification et faire marquer une commande comme payée sans effectuer le paiement.

    Action recommandée : Mettre à jour vers la version 1.36.0 ou ultérieure et configurer un secret de webhook.

  • CVE-2026-104671Moyenne

    TutorStarter : création de comptes malgré la désactivation des inscriptions

    Le thème TutorStarter avant 4.0.4 ne respecte pas le réglage du site qui désactive l’inscription des utilisateurs dans l’un de ses gestionnaires AJAX d’inscription. Un visiteur non authentifié peut ainsi créer un compte WordPress même lorsque les inscriptions sont désactivées.

    Action recommandée : Mettre à jour TutorStarter vers la version 4.0.4 ou ultérieure.

  • CVE-2026-105190Moyenne

    Easy Digital Downloads : création de comptes malgré les inscriptions désactivées

    Easy Digital Downloads avant 3.7.1 peut créer un compte WordPress sans tenir compte du réglage qui désactive les inscriptions. Un visiteur non authentifié peut obtenir une session connectée avec un compte auquel est attribué le rôle par défaut du site.

    Action recommandée : Mettre à jour Easy Digital Downloads vers la version 3.7.1 ou ultérieure.

  • CVE-2026-104645Faible

    Final Tiles Grid : contrôles d’autorisation insuffisants

    Image Photo Gallery Final Tiles Grid avant la version 3.6.14 vérifie incorrectement les autorisations sur plusieurs opérations de gestion des galeries et images, ou omet ces contrôles. Un utilisateur authentifié ayant le rôle Contributor ou supérieur peut ainsi modifier des galeries et images d’autres utilisateurs et écrire des métadonnées du plugin sur des publications qu’il ne possède pas.

    Action recommandée : Mettre à jour vers la version 3.6.14 ou une version ultérieure ; contrôler les galeries et métadonnées modifiées par des comptes Contributor ou supérieurs.

  • CVE-2026-105195Faible

    Booking Calendar : divulgation d’options WordPress

    Avant la version 11.8.3, Booking Calendar ne restreint pas suffisamment les options qu’un utilisateur de faible privilège peut charger via un gestionnaire de paramètres. Un utilisateur ayant le rôle Editor ou supérieur peut ainsi divulguer des options WordPress arbitraires, y compris des paramètres de configuration du site.

    Action recommandée : Mettre à jour Booking Calendar vers la version 11.8.3 ou ultérieure.

  • CVE-2026-105196Faible

    Appointment Booking Plugin : contrôle d’accès insuffisant dans l’API AI Abilities

    Avant la version 5.6.9, Appointment Booking Plugin ne vérifie pas correctement l’autorisation sur les enregistrements visés par plusieurs actions de son API AI Abilities. Lorsque cette fonctionnalité est activée, un utilisateur authentifié ayant le rôle LatePoint Agent peut consulter et modifier des profils d’autres agents, ainsi que lire leurs réservations et les informations client associées.

    Action recommandée : Mettre à jour Appointment Booking Plugin vers la version 5.6.9 ou ultérieure.

  • CVE-2026-105197Faible

    Appointment Booking Plugin : suppression non autorisée d’enregistrements

    Avant la version 5.6.5, Appointment Booking Plugin ne vérifie pas qu’un utilisateur du personnel est autorisé à supprimer l’enregistrement ciblé. Un utilisateur authentifié disposant d’un rôle de personnel limité à certains enregistrements peut supprimer des commandes, clients ou transactions hors de son périmètre.

    Action recommandée : Mettre à jour Appointment Booking Plugin vers la version 5.6.5 ou ultérieure.

  • CVE-2026-94258Faible

    SMS Alert : divulgation de numéros de téléphone dans un réseau multisite

    SMS Alert avant 4.0.1 ne vérifie pas que l’administrateur qui demande les numéros de téléphone est autorisé à gérer les utilisateurs sélectionnés. Dans un réseau multisite, un administrateur d’un site peut ainsi obtenir les numéros de facturation d’utilisateurs d’autres sites, sous la condition indiquée que les identifiants de passerelle soient enregistrés sur son propre site.

    Action recommandée : Mettre à jour SMS Alert vers la version 4.0.1 ou ultérieure.

PrestaShopVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Les sources consultées n’ont pas permis de vérifier de vulnérabilité, d’avis de sécurité, de correctif, d’exploitation ou de changement substantiel PrestaShop daté dans la période demandée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

CockpitVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée à Cockpit n’a pas permis de vérifier de nouvelle vulnérabilité, de nouvel avis/correctif ni de changement substantiel daté de la période demandée. Les deux candidats concernent des vulnérabilités déjà publiées; leur mise à jour NVD le 2026-10-08, à elle seule, ne démontre pas un événement de sécurité substantiel pendant la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

CloudPanelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à CloudPanel n’a identifié, dans les résultats consultés, aucun avis de sécurité, correctif ou événement d’exploitation daté de la période demandée (du 2026-10-08T00:00:00+02:00 inclus au 2026-10-09T00:00:00+02:00 exclu). Les résultats trouvés comprennent notamment un avis antérieur de 2025 et des signalements de problèmes sans lien établi avec cette période ; ils ne sont donc pas retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Uptime KumaVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a repéré un avis GitHub sur Uptime Kuma, GHSA-wf2j-5mc7-5c4w, concernant un déni de service par épuisement de ressources via l’endpoint ping badge. L’avis est daté du 9 octobre 2026, date qui se situe après la période demandée, laquelle se termine le 9 octobre 2026 à 00:00:00 +02:00 ; il n’est donc pas retenu. Aucun candidat n’a été fourni.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

MariaDB4 alertes · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

La recherche dédiée a identifié quatre vulnérabilités nouvellement publiées le 8 octobre 2026 dans MariaDB Connector/Node.js : un déni de service lié à l’authentification ed25519 avec TLS, une divulgation de mémoire via GeoJSON et deux injections SQL sous des conditions spécifiques. Les avis consultés indiquent des correctifs dans les versions mentionnées pour chaque item; aucune preuve d’exploitation active n’a été établie par les sources consultées. Deux avis de sécurité publiés le 8 octobre 2026 concernent MariaDB Connector/Node.js : une injection dans l’expansion SET d’objets sous une option particulière, et une injection dans le protocole texte lorsque NO_BACKSLASH_ESCAPES est activé. Les avis fournissent des versions correctrices et des mesures temporaires.

  • CVE-2026-107383Élevée

    MariaDB Connector/Node.js : divulgation de mémoire non initialisée via des paramètres GeoJSON mal formés

    Le traitement des anneaux Polygon et MultiPolygon mal formés pouvait réserver un tampon non initialisé et en transmettre le contenu au serveur de base de données. Les versions vulnérables sont corrigées dans les branches 3.2.5, 3.3.4, 3.4.7 et 3.5.4 de `mariadb`.

    Action recommandée : Mettre à niveau vers une version corrigée de la branche utilisée et valider les objets GeoJSON avant leur transmission.

  • CVE-2026-107384Élevée

    MariaDB Connector/Node.js : injection SQL dans l’expansion SET des objets

    Lorsque l’option non activée par défaut `permitSetMultiParamEntries` est utilisée, des clés contenant des accents graves pouvaient sortir de l’identifiant SQL cité et injecter du SQL. Le défaut est corrigé dans les versions 3.2.5, 3.3.4, 3.4.7 et 3.5.4 de `mariadb`.

    Action recommandée : Mettre à niveau vers la version corrigée de la branche utilisée; à défaut, désactiver l’option ou valider les clés.

  • CVE-2026-107385Élevée

    MariaDB Connector/Node.js : injection SQL dans le protocole texte avec NO_BACKSLASH_ESCAPES

    Avec le mode SQL `NO_BACKSLASH_ESCAPES`, l’échappement des paramètres du protocole texte ne protégeait pas correctement les apostrophes, ouvrant la voie à une injection SQL. Le correctif est publié dans les versions 3.2.5, 3.3.4, 3.4.7 et 3.5.4 de `mariadb`.

    Action recommandée : Mettre à niveau vers une version corrigée et éviter ce mode SQL tant que le correctif n’est pas appliqué.

  • CVE-2026-107382Moyenne

    MariaDB Connector/Node.js : arrêt du client lors de l’authentification ed25519 avec TLS à configuration zéro

    Une erreur dans le chemin d’authentification ed25519 avec TLS à configuration zéro provoque une exception non interceptée, susceptible d’arrêter le processus Node.js. Le problème concerne `mariadb` de 3.3.0 à 3.5.3; la version 3.5.4 corrige le défaut.

    Action recommandée : Mettre à niveau `mariadb` vers 3.5.4 ou une version ultérieure corrigée.

phpMyAdminVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Aucune vulnérabilité, publication de correctif ou autre événement de sécurité phpMyAdmin daté du 2026-10-08 n’a été identifié dans les résultats consultés. La page officielle de sécurité consultée recense des avis jusqu’en 2025, et les résultats consultés n’ont pas fait apparaître d’avis correspondant à la période demandée; cela ne permet pas d’affirmer qu’aucune information n’existe ailleurs.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

pgAdminVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a trouvé la page officielle des avis de sécurité de pgAdmin, qui mentionne notamment CVE-2026-7820 avec une date de publication du 11 mai 2026, hors de la période demandée. La page d’accueil officielle signale aussi des correctifs pour CVE-2026-86861 à CVE-2026-86864, mais les éléments consultés ne permettent pas de vérifier que leur publication ou leur mise à jour tombe dans la période du 8 octobre 2026; ils ne sont donc pas retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

VirtualminVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée sur Virtualmin n’a identifié aucun avis, correctif de sécurité, vulnérabilité ou événement d’exploitation vérifiable daté du 2026-10-08T00:00:00+02:00 au 2026-10-09T00:00:00+02:00. Les résultats consultés étaient sans lien avec cette période ou ne constituaient pas des avis de sécurité datés dans la fenêtre.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

WebminVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a consulté les avis de sécurité et le dépôt GitHub de Webmin. Les avis Webmin repérés sont antérieurs au 8 octobre 2026; le changelog indique des corrections de sécurité dans Webmin 2.671 pour octobre 2026, mais les informations consultées ne permettent pas d’établir qu’elles ont été publiées pendant la période demandée. Aucun item n’est donc retenu pour cette période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Vue.jsVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Aucune vulnérabilité, aucun correctif ou avis de sécurité, aucune exploitation ni mise à jour substantielle de Vue.js datée du 2026-10-08 dans la période demandée n’a été identifiée dans les sources consultées. Les avis Vue.js repérés étaient datés du 2026-08-31 et du 2026-10-05, donc hors période; le CVE Quasar repéré concerne un projet fondé sur Vue.js et était également antérieur à la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ViteVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a consulté les avis de sécurité GitHub du projet Vite et son changelog. Les avis de sécurité visibles dans les résultats sont antérieurs à la période demandée; le changelog consulté signale une version datée du 2026-10-06, hors période. Aucun événement de sécurité Vite vérifié et daté du 2026-10-08T00:00:00+02:00 inclus au 2026-10-09T00:00:00+02:00 exclu n’a été identifié dans les sources consultées.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

NuxtVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Nuxt n’a pas identifié de nouvel avis, correctif ou changement substantiel daté de la période demandée. Les avis Nuxt consultés dans GitHub Security Advisories sont datés de juin ou juillet 2026, hors de cette période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Next.jsÀ compléter

Vérification incomplète

Dans la période du 8 octobre 2026, l’équipe Next.js a annoncé une mise à jour de sécurité prévue le 14 octobre pour trois vulnérabilités dans des dépendances amont. Les détails des failles et les versions concernées n’étaient pas précisés dans l’annonce consultée.

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

React1 alerte · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

Un avis de sécurité daté du 8 octobre 2026 concerne des applications générées par JHipster et inclut react-jhipster parmi les composants corrigés. Aucun élément consulté ne confirme une nouvelle vulnérabilité du cœur de React dans cette période.

  • CVE-2026-107303Élevée

    XSS stockée via le type MIME des Blob dans les applications JHipster générées

    Une faille de XSS stockée pouvait toucher les applications générées par generator-jhipster 9.2.0 comportant une entité avec un champ Blob et permettant à un utilisateur de l'écrire. Le type MIME contrôlé était réutilisé lors de l'ouverture d'un Blob dans une fenêtre de même origine; l'exploitation dépend notamment de la CSP et du navigateur.

    Action recommandée : Mettre à niveau generator-jhipster vers 9.4.0 et react-jhipster vers 1.1.0 selon les composants utilisés; vérifier les applications générées et restreindre les types MIME acceptés.

AngularVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Angular n’a pas identifié de nouvel avis, correctif ou événement de sécurité Angular daté de la période demandée. Le candidat fourni concerne generator-jhipster et react-jhipster, et non Angular comme projet concerné.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

AstroVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a couvert Astro, les avis de sécurité GitHub du projet et les candidats NVD fournis. Aucun élément vérifié ne satisfait les critères de nouveauté, correctif, avis de sécurité, exploitation ou changement substantiel daté du 2026-10-08 dans la période demandée; les deux candidats correspondent à des CVE publiées en 2025 et à des mises à jour NVD, sans changement substantiel de sécurité établi pour cette période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

TypeScript2 alertes · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

Deux avis publiés durant la période concernent des composants de l’écosystème TypeScript : JHipster (XSS stockée potentielle dans le code généré) et music-metadata (épuisement mémoire dans l’analyse ID3v2).

  • CVE-2026-107303Élevée

    XSS stockée via le type MIME des Blob dans les applications JHipster générées

    Une faille de XSS stockée pouvait toucher les applications générées par generator-jhipster 9.2.0 comportant une entité avec un champ Blob et permettant à un utilisateur de l'écrire. Le type MIME contrôlé était réutilisé lors de l'ouverture d'un Blob dans une fenêtre de même origine; l'exploitation dépend notamment de la CSP et du navigateur.

    Action recommandée : Mettre à niveau generator-jhipster vers 9.4.0 et react-jhipster vers 1.1.0 selon les composants utilisés; vérifier les applications générées et restreindre les types MIME acceptés.

  • CVE-2026-107388Moyenne

    music-metadata : épuisement mémoire par taille de tag ID3v2 non validée

    Le parseur ID3v2 de `music-metadata` utilise la taille déclarée du tag pour allouer un tampon sans vérifier qu’elle correspond aux données disponibles. Un fichier tronqué de 10 octets peut ainsi entraîner une allocation pouvant atteindre environ 268 Mo ; les versions concernées vont jusqu’à 11.12.3 selon l’avis.

    Action recommandée : Mettre à jour vers 11.16.0 ou une version ultérieure et éviter d’analyser des fichiers audio non fiables avec une version vulnérable.

JavaScript22 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

La recherche a relevé, dans la période demandée, neuf fiches NVD publiées concernant des vulnérabilités liées à l’exécution ou au traitement de JavaScript : XSS, exécution de code et dénis de service dans des bibliothèques ou applications. La fiche CVE-2026-105831 est exclue car sa description indique une injection HTML dont la politique CSP bloque l’exécution de JavaScript. Cinq fiches NVD publiées pendant la période concernent des vulnérabilités de logiciels JavaScript ou l’exécution de JavaScript dans des interfaces Web : un déni de service dans music-metadata, une exécution via URL personnalisées dans Indico et trois XSS dans des produits IBM. Les sources fournies n’indiquent pas de correctif pour les trois CVE IBM. Les dix candidats sont des fiches de vulnérabilités publiées en 2025 dont la date de mise à jour NVD tombe dans la période. Les éléments fournis n’identifient aucun changement substantiel daté de cette période : une mise à jour administrative de fiche ne suffit pas à constituer un événement à retenir. Aucune vulnérabilité nouvelle, aucun correctif ou avis de sécurité, aucune exploitation ni évolution substantielle datée dans la période n’est établie par les candidats. Les fiches fournies concernent des vulnérabilités publiées en 2025 ; leur seule mise à jour NVD le 8 octobre 2026 ne suffit pas à établir un changement substantiel pertinent pour le sujet JavaScript. Les candidats fournis sont des modifications de fiches NVD datées du 8 octobre 2026, mais leurs descriptions indiquent des vulnérabilités publiées en 2025. Aucun élément fourni n’établit une nouvelle vulnérabilité, un correctif, un avis de sécurité, une exploitation ou un changement substantiel intervenu pendant la période demandée. Aucun événement répondant aux critères n’est établi par les i…

  • CVE-2026-107700Critique

    Injection de code dans dot-access

    Dans `dot-access`, le chemin fourni à `get()` est incorporé dans le corps d’une fonction JavaScript construite dynamiquement, ce qui permet l’injection de code. Un attaquant distant peut ainsi exécuter du JavaScript et potentiellement des commandes système dans le processus Node.js.

    Action recommandée : Éviter les versions affectées et appliquer une version corrigée dès qu’elle est disponible.

  • GHSA-qf4q-w34w-qxg2Critique

    Paquet npm hardhat-pack 2.0.1 signalé comme malveillant

    L’avis signale du code malveillant dans `hardhat-pack` version 2.0.1 : l’importation du paquet charge une grande charge utile JavaScript obfusquée sans justification fonctionnelle apparente. L’avis ne précise ni mécanisme de correction ni versions propres.

    Action recommandée : Retirer `hardhat-pack` 2.0.1 des dépendances et examiner les systèmes où il a été importé ou exécuté.

  • CVE-2026-14990Critique

    XSS dans l’interface Web d’IBM DataPower Gateway

    IBM DataPower Gateway présente une faille de script intersite qui permet à un attaquant non authentifié d’insérer du JavaScript dans l’interface Web. Cela peut altérer son fonctionnement et entraîner la divulgation d’identifiants dans une session de confiance.

    Action recommandée : Mettre à jour IBM DataPower Gateway 10.6.0 vers la version 10.6.0.11 ou ultérieure.

  • CVE-2026-92951Critique

    vm2 : contournement de la liste d’autorisation des modules externes

    Dans vm2, la vérification de la liste d’autorisation des modules externes de NodeVM peut accepter un nom de paquet qui ne fait que contenir le nom autorisé lorsqu’un résolveur personnalisé est configuré. Si ce paquet homonyme est résolvable sur l’hôte, du code peut s’exécuter dans le contexte de l’hôte ; la mise à jour publiée le 2026-10-08 corrige le problème en version 3.11.7.

    Action recommandée : Mettre à niveau vm2 vers la version 3.11.7 ou ultérieure ; examiner les résolveurs personnalisés et les paquets accessibles dans les chemins de l’hôte.

  • CVE-2026-106445Critique

    Handlebars : exécution de JavaScript par contournement du contrôle des propriétés propres

    Un contournement de la liste de refus d’accès aux propriétés de prototype permet d’obtenir le constructeur `Function` et d’exécuter du JavaScript arbitraire côté serveur. Le risque concerne Handlebars de 4.0.0 à 4.7.9 lorsque des modèles contrôlés par un attaquant sont rendus avec `allowProtoMethodsByDefault: true`.

    Action recommandée : Mettre à jour Handlebars vers 4.7.10 et éviter le réglage vulnérable pour les modèles non fiables.

  • CVE-2026-106446Critique

    Handlebars — injection JavaScript par confusion de type dans un AST pré-parsé

    Handlebars ne validait pas tous les champs d’un AST pré-parsé, permettant à un objet AST non fiable de faire injecter du JavaScript dans le code généré. Avec compile(), le code peut s’exécuter sur le serveur lors du rendu ; le correctif est Handlebars 4.7.10.

    Action recommandée : Mettre Handlebars à niveau vers 4.7.10 ou ultérieure et ne pas compiler d’AST fourni par des utilisateurs sans validation fiable.

  • CVE-2026-17189Élevée

    XSS sans authentification dans l’interface IBM — CVE-2026-17189

    IBM Security Verify Access 10.0 jusqu’à 10.0.9.2 et IBM Verify Identity Access 11.0 jusqu’à 11.0.3 sont affectés par une faille de script intersite dans l’interface Web. La source indique qu’un attaquant non authentifié peut y intégrer du JavaScript, ce qui peut notamment conduire à la divulgation d’identifiants dans une session de confiance.

  • CVE-2026-104077Élevée

    Exécution de code via une note de présentation dans Obsidian Desktop

    Une note Markdown spécialement conçue peut contourner l’assainissement de l’attribut `data-background-iframe` et provoquer l’exécution de code dans Obsidian Desktop. Si la victime ouvre la note et démarre manuellement la présentation, le code peut utiliser les API Node.js pour exécuter des commandes avec les droits de l’utilisateur.

    Action recommandée : Mettre à jour Obsidian Desktop vers la version 1.14.0 ou ultérieure.

  • CVE-2026-104078Élevée

    Contournement du filtre MathJax et exécution de code dans Obsidian Desktop

    Une formule MathJax malveillante dans une note peut contourner un filtre d’URL et produire un lien `javascript:` exécutable dans Obsidian Desktop. Si la victime clique sur ce lien en mode Live Preview, le code peut invoquer `child_process` et exécuter des commandes avec les droits de l’utilisateur.

    Action recommandée : Mettre à jour Obsidian Desktop vers la version 1.14.0 ou ultérieure.

  • CVE-2026-107300Élevée

    msgpack5 : épuisement de pile par récursion du décodeur de flux

    Le décodeur de flux de msgpack5 antérieur à 6.1.0 s’appelle récursivement pour chaque valeur complète restante dans un fragment. Un fragment contenant de nombreuses valeurs peut épuiser la pile JavaScript et interrompre le processus ou le flux ; mettre à niveau vers 6.1.0.

    Action recommandée : Mettre à niveau msgpack5 vers la version 6.1.0 ou ultérieure.

  • CVE-2026-104774Moyenne

    Coraza WAF : contournement de règles via le décodage d’échappements JavaScript octaux

    La transformation jsDecode de Coraza WAF décode incorrectement les séquences d’échappement octales JavaScript à cause d’une erreur de décalage d’un caractère. Des règles WAF s’appuyant sur cette transformation peuvent alors manquer des charges utiles encodées ; les versions de Coraza antérieures à 3.8.0 sont concernées.

    Action recommandée : Mettre à niveau Coraza vers la version 3.8.0 ou ultérieure et vérifier les règles WAF qui dépendent de jsDecode.

  • CVE-2026-107396Moyenne

    Indico : exécution de script via des URL javascript personnalisées

    Dans Indico, des utilisateurs pouvant gérer des événements ou créer du contenu peuvent enregistrer des URL javascript dans certains champs personnalisés. Lorsqu’un utilisateur suit l’une de ces URL, un script contrôlé par l’attaquant s’exécute dans l’origine Indico ; mettre à niveau vers 3.3.13 ou une version ultérieure.

    Action recommandée : Mettre à niveau Indico vers la version 3.3.13 ou ultérieure.

  • CVE-2026-107380Moyenne

    Contournement de validation d’URL dans la bibliothèque SVG utilisée par certains modules Drupal

    Une faille dans `enshrined/svg-sanitize` permet à un SVG spécialement conçu de contourner la validation des URL et d’introduire une URL JavaScript dangereuse. Les sites Drupal utilisant un module communautaire reposant sur cette bibliothèque doivent mettre à jour la dépendance vers la version corrigée.

    Action recommandée : Mettre à jour `enshrined/svg-sanitize` vers 1.0.0 ou une version ultérieure dans les installations Drupal concernées.

  • CVE-2026-104646Moyenne

    Injection de JavaScript via les shortcodes de galerie Final Tiles Grid

    Une faille de script intersite stocké permet à des contributeurs ou à des utilisateurs de niveau supérieur d’injecter du JavaScript via des paramètres du shortcode de galerie. Le script s’exécute dans la session des personnes qui consultent l’article, notamment un administrateur prévisualisant une soumission.

    Action recommandée : Mettre à jour le plugin vers la version 3.6.14 ou ultérieure.

  • CVE-2026-107388Moyenne

    music-metadata : épuisement mémoire par taille de tag ID3v2 non validée

    Le parseur ID3v2 de `music-metadata` utilise la taille déclarée du tag pour allouer un tampon sans vérifier qu’elle correspond aux données disponibles. Un fichier tronqué de 10 octets peut ainsi entraîner une allocation pouvant atteindre environ 268 Mo ; les versions concernées vont jusqu’à 11.12.3 selon l’avis.

    Action recommandée : Mettre à jour vers 11.16.0 ou une version ultérieure et éviter d’analyser des fichiers audio non fiables avec une version vulnérable.

  • CVE-2026-13258Moyenne

    XSS dans l’interface Web d’IBM DataPower Gateway pour un utilisateur authentifié

    Un utilisateur authentifié peut injecter du JavaScript arbitraire dans l’interface Web d’IBM DataPower Gateway. L’exploitation peut altérer le fonctionnement de l’interface et potentiellement exposer des identifiants dans une session de confiance.

    Action recommandée : Consulter l’avis IBM correspondant à cette CVE et appliquer le correctif adapté à la branche installée.

  • CVE-2026-107298Moyenne

    msgpack5 : épuisement de pile par imbrication excessive

    Les versions de msgpack5 antérieures à 6.1.0 ne limitent pas la profondeur d’imbrication des tableaux et maps décodés. Une entrée MessagePack profondément imbriquée peut épuiser la pile JavaScript et interrompre un processus, un worker ou un gestionnaire de requêtes ; mettre à niveau vers 6.1.0.

    Action recommandée : Mettre à niveau msgpack5 vers la version 6.1.0 ou ultérieure.

  • CVE-2026-107390Moyenne

    music-metadata : déni de service à l’analyse de fichiers MP4 malformés

    Une validation insuffisante de la taille d’un atome MP4 étendu dans music-metadata peut provoquer une allocation importante ou faire échouer le processus lors de l’analyse d’un fichier malveillant. Les versions antérieures à 11.16.0 sont concernées ; mettre à niveau vers 11.16.0 ou une version ultérieure, en particulier pour les applications qui analysent des médias non fiables.

    Action recommandée : Mettre à niveau music-metadata vers la version 11.16.0 ou ultérieure et éviter d’analyser des fichiers non fiables avec une version vulnérable.

  • CVE-2026-11936Moyenne

    XSS dans l’interface locale de gestion IBM — CVE-2026-11936

    IBM Security Verify Access 10.0 jusqu’à 10.0.9.2 et IBM Verify Identity Access 11.0 jusqu’à 11.0.3 présentent, dans certaines configurations, une faille de script intersite dans l’interface locale de gestion. Un utilisateur authentifié peut y injecter du JavaScript, avec un risque de divulgation d’identifiants dans une session de confiance.

  • CVE-2026-78407Moyenne

    XSS authentifiée dans l’interface IBM — CVE-2026-78407

    IBM Security Verify Access 10.0 jusqu’à 10.0.9.2 et IBM Verify Identity Access 11.0 jusqu’à 11.0.3 présentent une faille de script intersite dans l’interface Web. Un utilisateur authentifié peut y intégrer du JavaScript, susceptible d’altérer le fonctionnement prévu et d’exposer des identifiants dans une session de confiance.

  • CVE-2026-106444Moyenne

    Handlebars : XSS par intégration en ligne non sûre de modèles précompilés

    La sortie JavaScript de `Handlebars.precompile()` peut contenir une séquence qui ferme l’élément HTML « , même lorsqu’elle se trouve dans une chaîne JavaScript. Un navigateur peut alors interpréter du balisage injecté ; le risque concerne les applications qui intègrent directement dans une page HTML le résultat de précompilation de modèles non fiables.

    Action recommandée : Mettre à jour vers Handlebars 4.7.10 et éviter l’intégration HTML en ligne de sorties précompilées non fiables.

  • CVE-2026-107389Moyenne

    music-metadata : épuisement de mémoire ou arrêt fatal via des longueurs EBML non vérifiées

    Le parseur EBML de `music-metadata` utilisait des longueurs déclarées dans les fichiers sans vérifier qu’elles tenaient dans l’entrée ou le conteneur, ce qui pouvait provoquer une forte allocation mémoire, un épuisement mémoire ou un arrêt fatal du processus. Les versions antérieures à 11.16.0 sont concernées; la version 11.16.0 corrige le défaut.

    Action recommandée : Mettre à niveau `music-metadata` vers 11.16.0 ou une version ultérieure et éviter de traiter des médias non fiables avec une version vulnérable.

HTML51 alerte · Moyenne · Vérifié

Recherche du sujet effectuée

Niveau relevé : Moyenne

Une vulnérabilité de sécurité publiée le 8 octobre 2026 concerne enshrined/svg-sanitize : des SVG assainis peuvent conserver une URL javascript: exploitable lorsqu’ils sont intégrés en ligne. La version corrective indiquée est 1.0.0.

CSS3Vérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée pour CSS3 sur la période du 2026-10-08T00:00:00+02:00 inclus au 2026-10-09T00:00:00+02:00 exclu. Aucun avis de sécurité ni événement vérifiable concernant CSS3 et daté de cette période n’a été identifié dans les résultats consultés; cela ne permet pas de conclure à une absence de nouveauté sur l’ensemble du Web.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Tailwind CSS3 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

Trois avis publiés durant la période concernent des paquets npm tiers présentés comme des plugins Tailwind CSS. Les avis décrivent des dépendances privées malveillantes susceptibles d’exécuter du code lorsque Tailwind charge leur configuration, dans le contexte d’une campagne de faux entretiens.

  • GHSA-v2r3-66q9-gmvwCritique

    Paquet npm malveillant animatecss-tailwind-adapter 2.0.6 dans une campagne de faux entretiens

    L’avis signale que `animatecss-tailwind-adapter` 2.0.6 fait partie d’une campagne de faux entretiens et dépend d’un paquet npm privé utilisé pour charger du code lors de l’exécution de la configuration Tailwind. Le paquet malveillant a été publié le 2026-07-28; sa publication comme avis le 2026-10-08 est l’événement daté dans la période demandée.

    Action recommandée : Supprimer la version 2.0.6, révoquer les jetons compromis et inspecter les environnements ayant chargé le plugin.

  • GHSA-p4jm-3r8q-f3v4Critique

    Paquet npm malveillant tailwind-animatecss-uniform 2.0.7 lié à une campagne de faux entretiens

    L’avis signale que `tailwind-animatecss-uniform` 2.0.7 est associé à une campagne de faux entretiens et dépend d’un paquet privé susceptible de charger du code lors de l’exécution de la configuration Tailwind. Le paquet a été publié le 2026-09-28; la publication de l’avis le 2026-10-08 constitue l’événement de la période.

    Action recommandée : Supprimer la version 2.0.7, révoquer les jetons compromis et vérifier les environnements où le paquet a été chargé.

  • GHSA-vx3q-2qjr-qg34Critique

    Paquet npm malveillant animatecss-tailwind-bridge 2.0.6 associé à des leurres de recrutement

    L’avis signale que `animatecss-tailwind-bridge` 2.0.6 est utilisé dans des leurres de faux entretiens et dépend d’un paquet npm privé qui peut charger du code lors du chargement de la configuration Tailwind. Le paquet a été publié le 2026-09-13; l’avis publié le 2026-10-08 est l’événement retenu pour cette période.

    Action recommandée : Supprimer la version 2.0.6, révoquer les jetons compromis et examiner les systèmes ayant chargé le plugin.

BootstrapVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Pour Bootstrap (le framework twbs/bootstrap), la recherche dédiée n’a identifié aucun avis de sécurité, correctif ou événement de sécurité substantiel daté de la période demandée, du 2026-10-08T00:00:00+02:00 inclus au 2026-10-09T00:00:00+02:00 exclu. Le dépôt GitHub consulté indique qu’aucun avis de sécurité n’y est publié. Cette conclusion porte sur les sources consultées, et non sur une preuve d’absence sur l’ensemble du Web.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

WebpackVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Webpack n’a pas identifié de nouvelle vulnérabilité, d’avis ou de correctif de sécurité daté de la période demandée. Les avis de sécurité Webpack repérés sont antérieurs à cette période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

esbuildVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Les sources consultées indiquent des avis esbuild publiés en juin 2026 et des correctifs associés, mais aucun élément repéré n’est daté de la période demandée, du 2026-10-08T00:00:00+02:00 au 2026-10-09T00:00:00+02:00. Ces avis antérieurs ne sont donc pas retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ParcelÀ compléter

Vérification incomplète

La recherche web dédiée à Parcel a été effectuée, mais je n’ai pas pu vérifier la nature du changement apporté à la fiche NVD de CVE-2025-55182 le 2026-10-08. Aucun item n’est donc retenu sur la base des éléments vérifiables disponibles.

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

Node.js22 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

Pour la période demandée, les candidats fournis couvrent sept avis CVE concernant msgpack5 et trois concernant MariaDB Connector/Node.js. La recherche a aussi consulté les résultats disponibles sur les avis et publications Node.js; aucun nouvel avis de sécurité du runtime Node.js lui-même n’a été établi dans cette recherche. Sept vulnérabilités Node.js ou de paquets utilisés dans cet écosystème ont été publiées par le NVD pendant la période demandée : injection SQL, injections de commandes ou de code, et dénis de service. Les trois modifications NVD concernant des CVE anciennes sont exclues, car les informations fournies ne montrent aucun changement substantiel daté dans la période. Aucun candidat ne documente une vulnérabilité Node.js nouvelle, un correctif ou un avis de sécurité dont l’événement est daté dans la période demandée. Les seules dates dans la période sont des mises à jour de fiches NVD pour des vulnérabilités publiées antérieurement; les données fournies n’indiquent pas de changement substantiel lié à Node.js. Aucune vulnérabilité Node.js pertinente n’est établie par les candidats fournis pour la période. Les fiches dont la modification NVD tombe dans la période concernent d’autres produits; celle de node-tar est datée du 7 octobre, avant le début de la période. Aucun candidat ne documente une vulnérabilité, un correctif ou un avis concernant le produit Node.js lui-même dans la période demandée. Les fiches NVD citées concernent OpenClaw, nanoid ou Electron et ont été publiées avant la période ; leur seule modification NVD le 8 octobre ne suffit pas à établir un événement substantiel pertinent pour ce sujet. Aucune vulnérabilité Node.js n’est retenue dans ce lot : les dix candidats concernent Electron, et non le produit Node.js. Certains décrivent un impac…

  • GHSA-v2r3-66q9-gmvwCritique

    Paquet npm malveillant animatecss-tailwind-adapter 2.0.6 dans une campagne de faux entretiens

    L’avis signale que `animatecss-tailwind-adapter` 2.0.6 fait partie d’une campagne de faux entretiens et dépend d’un paquet npm privé utilisé pour charger du code lors de l’exécution de la configuration Tailwind. Le paquet malveillant a été publié le 2026-07-28; sa publication comme avis le 2026-10-08 est l’événement daté dans la période demandée.

    Action recommandée : Supprimer la version 2.0.6, révoquer les jetons compromis et inspecter les environnements ayant chargé le plugin.

  • GHSA-p4jm-3r8q-f3v4Critique

    Paquet npm malveillant tailwind-animatecss-uniform 2.0.7 lié à une campagne de faux entretiens

    L’avis signale que `tailwind-animatecss-uniform` 2.0.7 est associé à une campagne de faux entretiens et dépend d’un paquet privé susceptible de charger du code lors de l’exécution de la configuration Tailwind. Le paquet a été publié le 2026-09-28; la publication de l’avis le 2026-10-08 constitue l’événement de la période.

    Action recommandée : Supprimer la version 2.0.7, révoquer les jetons compromis et vérifier les environnements où le paquet a été chargé.

  • GHSA-vx3q-2qjr-qg34Critique

    Paquet npm malveillant animatecss-tailwind-bridge 2.0.6 associé à des leurres de recrutement

    L’avis signale que `animatecss-tailwind-bridge` 2.0.6 est utilisé dans des leurres de faux entretiens et dépend d’un paquet npm privé qui peut charger du code lors du chargement de la configuration Tailwind. Le paquet a été publié le 2026-09-13; l’avis publié le 2026-10-08 est l’événement retenu pour cette période.

    Action recommandée : Supprimer la version 2.0.6, révoquer les jetons compromis et examiner les systèmes ayant chargé le plugin.

  • CVE-2026-107700Critique

    Injection de code dans dot-access

    Dans `dot-access`, le chemin fourni à `get()` est incorporé dans le corps d’une fonction JavaScript construite dynamiquement, ce qui permet l’injection de code. Un attaquant distant peut ainsi exécuter du JavaScript et potentiellement des commandes système dans le processus Node.js.

    Action recommandée : Éviter les versions affectées et appliquer une version corrigée dès qu’elle est disponible.

  • CVE-2026-107699Critique

    Injection de commandes système dans ppt2png

    Le paquet `ppt2png` utilise `child_process.exec()` avec des chemins d’entrée ou de sortie non assainis, ce qui permet une injection de commandes système. Les commandes injectées s’exécutent avec les privilèges du processus Node.js.

  • CVE-2026-107703Critique

    Injection de commandes dans @enmaso/node-convert

    Le paquet `@enmaso/node-convert` passe des arguments de fichier non assainis à une commande ImageMagick exécutée par `child_process.exec()`, permettant une injection de commandes. Les commandes s’exécutent avec les privilèges du processus Node.js.

  • CVE-2026-106446Critique

    Handlebars — injection JavaScript par confusion de type dans un AST pré-parsé

    Handlebars ne validait pas tous les champs d’un AST pré-parsé, permettant à un objet AST non fiable de faire injecter du JavaScript dans le code généré. Avec compile(), le code peut s’exécuter sur le serveur lors du rendu ; le correctif est Handlebars 4.7.10.

    Action recommandée : Mettre Handlebars à niveau vers 4.7.10 ou ultérieure et ne pas compiler d’AST fourni par des utilisateurs sans validation fiable.

  • CVE-2026-107383Élevée

    MariaDB Connector/Node.js : divulgation de mémoire non initialisée via des paramètres GeoJSON mal formés

    Le traitement des anneaux Polygon et MultiPolygon mal formés pouvait réserver un tampon non initialisé et en transmettre le contenu au serveur de base de données. Les versions vulnérables sont corrigées dans les branches 3.2.5, 3.3.4, 3.4.7 et 3.5.4 de `mariadb`.

    Action recommandée : Mettre à niveau vers une version corrigée de la branche utilisée et valider les objets GeoJSON avant leur transmission.

  • CVE-2026-107384Élevée

    MariaDB Connector/Node.js : injection SQL dans l’expansion SET des objets

    Lorsque l’option non activée par défaut `permitSetMultiParamEntries` est utilisée, des clés contenant des accents graves pouvaient sortir de l’identifiant SQL cité et injecter du SQL. Le défaut est corrigé dans les versions 3.2.5, 3.3.4, 3.4.7 et 3.5.4 de `mariadb`.

    Action recommandée : Mettre à niveau vers la version corrigée de la branche utilisée; à défaut, désactiver l’option ou valider les clés.

  • CVE-2026-107385Élevée

    MariaDB Connector/Node.js : injection SQL dans le protocole texte avec NO_BACKSLASH_ESCAPES

    Avec le mode SQL `NO_BACKSLASH_ESCAPES`, l’échappement des paramètres du protocole texte ne protégeait pas correctement les apostrophes, ouvrant la voie à une injection SQL. Le correctif est publié dans les versions 3.2.5, 3.3.4, 3.4.7 et 3.5.4 de `mariadb`.

    Action recommandée : Mettre à niveau vers une version corrigée et éviter ce mode SQL tant que le correctif n’est pas appliqué.

  • CVE-2026-107300Élevée

    msgpack5 : épuisement de pile par récursion du décodeur de flux

    Le décodeur de flux de msgpack5 antérieur à 6.1.0 s’appelle récursivement pour chaque valeur complète restante dans un fragment. Un fragment contenant de nombreuses valeurs peut épuiser la pile JavaScript et interrompre le processus ou le flux ; mettre à niveau vers 6.1.0.

    Action recommandée : Mettre à niveau msgpack5 vers la version 6.1.0 ou ultérieure.

  • CVE-2026-107302Élevée

    msgpack5 : interruption possible sur en-tête map32 tronqué

    Avant msgpack5 6.1.0, le décodeur lit la longueur d’une valeur map32 avant de vérifier que son en-tête complet est disponible. Un en-tête tronqué déclenche une RangeError plutôt que l’erreur attendue d’entrée incomplète, ce qui peut interrompre un traitement qui attend d’autres données ; mettre à niveau vers 6.1.0.

    Action recommandée : Mettre à niveau msgpack5 vers la version 6.1.0 ou ultérieure.

  • GHSA-g4qm-m288-5cp9Moyenne

    Coraza — confusion de parseur de cookies pouvant contourner des règles WAF

    Coraza ne retirait pas certains caractères de contrôle placés au bord du nom ou de la valeur d’un cookie, ce qui pouvait faire diverger l’interprétation du WAF et celle de l’application en aval. Cette confusion pouvait contourner des règles portant sur des cookies ; le correctif est Coraza 3.8.1.

    Action recommandée : Mettre Coraza à niveau vers 3.8.1 ou ultérieure et vérifier les règles WAF qui s’appuient sur les variables de cookies.

  • CVE-2026-107382Moyenne

    MariaDB Connector/Node.js : arrêt du client lors de l’authentification ed25519 avec TLS à configuration zéro

    Une erreur dans le chemin d’authentification ed25519 avec TLS à configuration zéro provoque une exception non interceptée, susceptible d’arrêter le processus Node.js. Le problème concerne `mariadb` de 3.3.0 à 3.5.3; la version 3.5.4 corrige le défaut.

    Action recommandée : Mettre à niveau `mariadb` vers 3.5.4 ou une version ultérieure corrigée.

  • CVE-2026-107298Moyenne

    msgpack5 : épuisement de pile par imbrication excessive

    Les versions de msgpack5 antérieures à 6.1.0 ne limitent pas la profondeur d’imbrication des tableaux et maps décodés. Une entrée MessagePack profondément imbriquée peut épuiser la pile JavaScript et interrompre un processus, un worker ou un gestionnaire de requêtes ; mettre à niveau vers 6.1.0.

    Action recommandée : Mettre à niveau msgpack5 vers la version 6.1.0 ou ultérieure.

  • CVE-2026-107389Moyenne

    music-metadata : épuisement de mémoire ou arrêt fatal via des longueurs EBML non vérifiées

    Le parseur EBML de `music-metadata` utilisait des longueurs déclarées dans les fichiers sans vérifier qu’elles tenaient dans l’entrée ou le conteneur, ce qui pouvait provoquer une forte allocation mémoire, un épuisement mémoire ou un arrêt fatal du processus. Les versions antérieures à 11.16.0 sont concernées; la version 11.16.0 corrige le défaut.

    Action recommandée : Mettre à niveau `music-metadata` vers 11.16.0 ou une version ultérieure et éviter de traiter des médias non fiables avec une version vulnérable.

  • CVE-2026-107297Moyenne

    msgpack5 : consommation quadratique du processeur dans le décodeur de flux

    Dans msgpack5 antérieur à 6.1.0, le décodeur de flux peut retraiter des conteneurs incomplets à chaque fragment, entraînant une consommation quadratique du processeur et le blocage de la boucle d’événements. Un pair distant capable d’envoyer des données MessagePack peut provoquer ce déni de service ; mettre à niveau vers 6.1.0.

    Action recommandée : Mettre à niveau msgpack5 vers la version 6.1.0 ou ultérieure.

  • CVE-2026-107299Moyenne

    msgpack5 : épuisement mémoire avec l’octet réservé 0xc1

    Dans msgpack5 antérieur à 6.1.0, le décodeur de flux traite l’octet réservé MessagePack 0xc1 comme une entrée incomplète au lieu de le rejeter comme invalide. Un pair distant peut ainsi provoquer une accumulation indéfinie de données en mémoire ; mettre à niveau vers 6.1.0.

    Action recommandée : Mettre à niveau msgpack5 vers la version 6.1.0 ou ultérieure.

  • CVE-2026-107301Moyenne

    msgpack5 : protection de prototype désactivée avec des options partielles

    Dans msgpack5 antérieur à 6.1.0, fournir un objet d’options vide ou partiel désactive la protection par défaut `protoAction: 'error'`. Une map décodée contenant la clé `__proto__` peut alors modifier le prototype de l’objet obtenu et influencer le comportement ultérieur, sans modifier globalement `Object.prototype` ; mettre à niveau vers 6.1.0.

    Action recommandée : Mettre à niveau msgpack5 vers la version 6.1.0 ou ultérieure.

  • CVE-2026-107391Moyenne

    music-metadata : boucle infinie dans l’analyse MP4 sur la branche master non publiée

    Une entrée MP4 `stsd` dont la taille d’échantillon est nulle peut empêcher l’avancement de la boucle d’analyse et bloquer synchroniquement la boucle d’événements Node.js. L’avis situe le défaut sur la branche `master` non publiée et indique un correctif dans 11.16.0; il précise que la version npm 11.14.0 et les versions antérieures ne sont pas concernées.

    Action recommandée : Éviter d’intégrer la branche `master` vulnérable; appliquer le correctif indiqué par l’avis lorsqu’il est disponible dans la branche concernée.

  • CVE-2026-107392Moyenne

    music-metadata — rejet de promesse non géré dans le parseur DSF

    Dans les versions antérieures à 11.15.0, le parseur DSF pouvait appeler sans attente une opération ignore avec une longueur négative pour un bloc malformé, entraînant une promesse rejetée non gérée et potentiellement l’arrêt du processus Node.js. Mettre music-metadata à niveau vers 11.15.0 ou ultérieure ; le risque concerne le chemin d’analyse DSF.

    Action recommandée : Mettre music-metadata à niveau vers 11.15.0 ou ultérieure, notamment si l’application traite des fichiers DSF non fiables.

  • CVE-2026-107296Faible

    msgpack5 : altération du tampon lors du décodage d’entiers signés négatifs

    Dans msgpack5, le décodage d’un entier signé négatif sur 64 bits modifiait les octets correspondants dans le tampon d’entrée fourni par l’appelant, ce qui pouvait corrompre des données réutilisées ensuite par l’application. Le problème concerne les versions antérieures à 6.1.0 et est corrigé en 6.1.0 ; mettez à niveau les installations concernées.

    Action recommandée : Mettre à niveau msgpack5 vers la version 6.1.0 ou ultérieure.

Python35 alertes · Critique · Vérification incomplète

Vérification incomplète

Niveau relevé : Critique

La recherche web dédiée a identifié onze fiches CVE Pydantic AI dont la publication NVD est datée du 2026-10-08. Les avis GitHub correspondant à ces vulnérabilités sont antérieurs à la période pour ceux vérifiés; les dates d’événement retenues dans les items sont donc les publications NVD, et non des premières divulgations. Aucun élément consulté ne confirme une exploitation active. Deux nouvelles vulnérabilités publiées dans la période concernent des outils de l’écosystème Python : une écriture de fichiers hors du répertoire temporaire dans datamodel-code-generator et un arrêt possible du processus lors du décodage de certains BSON malformés par le pilote Python MongoDB. Les candidats fournis sont des fiches NVD publiées entre 2018 et 2022 dont la date de mise à jour tombe dans la période. Les éléments fournis n’établissent pas qu’un changement substantiel lié à une vulnérabilité ait eu lieu pendant cette période; aucune nouveauté n’est donc retenue. Les candidats sont des fiches NVD publiées antérieurement et signalées comme modifiées le 2026-10-08. Les informations fournies ne précisent aucun changement substantiel intervenu à cette date ; une modification de fiche NVD seule ne suffit donc pas à retenir une nouveauté de sécurité pour la période. Aucun changement substantiel daté du 8 octobre 2026 n’est établi par les informations fournies. Les candidats signalent des mises à jour de fiches NVD, sans préciser la nature d’un changement de sécurité intervenu pendant la période. Deux nouvelles vulnérabilités Pydantic AI ont été publiées dans la période : un risque de blocage de requêtes lié à des flux sous limiteur de concurrence et une consommation excessive de ressources lors de la conversion locale de HTML en Markdown. Les autres candidats du lot ne fournissent pas d…

  • CVE-2026-61447Critique

    PraisonAI : exécution de code généré sans sandbox effective dans CodeAgent

    PraisonAI a publié un avis sur l’exécution de code Python généré par le modèle sans sandbox effective dans `CodeAgent`, avec transmission au processus de l’environnement complet du parent. Les versions `praisonaiagents` jusqu’à 1.6.77 sont concernées et la version 1.6.78 corrige le problème ; mettez à niveau et évitez de traiter des contenus non fiables avec une version vulnérable.

    Action recommandée : Mettre à niveau `praisonaiagents` vers 1.6.78 ou une version ultérieure ; limiter l’exposition de CodeAgent à des entrées non fiables avant la mise à niveau.

  • CVE-2026-61430Élevée

    PraisonAI : contournement SSRF de `web_crawl` par rebinding DNS

    PraisonAI a publié un avis sur un contournement par rebinding DNS des protections SSRF de l’outil `web_crawl`, permettant de récupérer le contenu de réponses provenant de réseaux internes. Les versions `praisonaiagents` jusqu’à 1.6.77 sont concernées et la version 1.6.78 corrige le problème ; mettez à niveau et n’autorisez pas l’exploration d’URL non fiables avec une version vulnérable.

    Action recommandée : Mettre à niveau `praisonaiagents` vers 1.6.78 ou une version ultérieure ; limiter l’accès aux URL non fiables tant que la version vulnérable est utilisée.

  • CVE-2026-61446Élevée

    PraisonAI : exécution de fichiers Python non vérifiés lors de la découverte de plugins

    PraisonAI a publié un avis indiquant que son gestionnaire de plugins découvre et exécute des fichiers Python sans vérification d’intégrité ni sandbox. Les versions `praisonaiagents` jusqu’à 1.6.77 sont concernées et la version 1.6.78 corrige le problème ; mettez à niveau et contrôlez les fichiers présents dans les répertoires de plugins.

    Action recommandée : Mettre à niveau `praisonaiagents` vers 1.6.78 ou une version ultérieure et vérifier les fichiers dans les répertoires de plugins du projet et de l’utilisateur.

  • CVE-2026-107286Élevée

    Pydantic AI : risque de blocage des requêtes après des flux limités en concurrence

    Dans Pydantic AI, certaines requêtes en flux utilisant `ConcurrencyLimitedModel` ou `limit_model_concurrency` pouvaient conserver des créneaux de concurrence après l’arrêt ou la fin du flux, jusqu’à bloquer les requêtes ultérieures partageant le limiteur. Les versions de 2.10.0 à 2.52.x sont concernées ; la correction est disponible en 2.53.0.

    Action recommandée : Mettre à niveau Pydantic AI vers la version 2.53.0 ou ultérieure.

  • CVE-2026-107295Élevée

    Pydantic AI — requêtes navigateur non validées vers le chat local

    Le serveur de chat local de développement de Pydantic AI ne valide pas le type de contenu des requêtes, ce qui peut permettre à une page visitée par un développeur de soumettre une requête navigateur et de déclencher l’agent local. Les outils peuvent alors s’exécuter avec les privilèges et identifiants du processus ; mettre à niveau vers une version corrigée.

    Action recommandée : Mettre à niveau vers Pydantic AI 1.107.4 ou 2.28.0 et éviter de rendre le serveur de développement accessible à du contenu Web non fiable.

  • CVE-2026-107377Élevée

    datamodel-code-generator — écriture de fichiers hors du répertoire temporaire via Protobuf

    Lors du traitement d’un schéma Protobuf contrôlé par un attaquant, `datamodel-code-generator` peut écrire des fichiers hors du répertoire temporaire prévu en raison de chemins absolus ou relatifs vers les parents. Le contenu écrit est limité à une déclaration de syntaxe Protobuf, mais peut écraser des fichiers accessibles en écriture ; mettre à niveau vers 0.81.0.

    Action recommandée : Mettre à niveau vers datamodel-code-generator 0.81.0 et ne pas traiter de schémas Protobuf non fiables avec une version affectée.

  • CVE-2026-61437Élevée

    PraisonAI : exécution de code via le chargement dynamique de tools.py

    Lors de l’exécution d’un workflow, la résolution d’une sortie structurée pouvait importer et exécuter un fichier tools.py voisin sans bac à sable ni approbation explicite. Mettre à niveau vers la version corrigée et traiter les workflows et fichiers associés provenant de sources non fiables comme du code exécutable.

    Action recommandée : Mettre à niveau praisonaiagents vers 1.6.78 ou ultérieur et éviter d’exécuter des workflows ou fichiers tools.py non fiables avant cette mise à niveau.

  • CVE-2026-61443Élevée

    PraisonAI : exécution de scripts hors du répertoire de travail par SkillTools

    SkillTools pouvait exécuter un script désigné par un chemin absolu ou extérieur au répertoire de travail sans vérifier le confinement du chemin. Mettre à niveau vers la version corrigée et ne pas exposer l’exécution de scripts à des entrées non fiables dans les versions vulnérables.

    Action recommandée : Mettre à niveau praisonaiagents vers 1.6.78 ou ultérieur; restreindre l’usage de SkillTools et des scripts accessibles jusqu’à la mise à niveau.

  • CVE-2026-60090Moyenne

    PraisonAI : injection dans le DDL des backends de stockage vectoriel

    Les backends de base vectorielle PGVector et Cassandra inséraient la valeur dimension fournie par l’appelant directement dans le DDL, sans validation du type ou de la plage. Mettre à niveau vers la version corrigée et ne pas transmettre de dimensions non fiables aux opérations de création de collection dans les versions vulnérables.

    Action recommandée : Mettre à niveau praisonai vers 4.6.78 ou ultérieur; valider les dimensions au niveau applicatif jusqu’à la mise à niveau.

  • CVE-2026-106435Moyenne

    Pilote Python MongoDB — lecture hors tampon lors du décodage de BSON malformé

    L’accélérateur binaire du pilote Python MongoDB peut lire au-delà d’un tampon lors du décodage de BSON malformé contenant un élément d’expression régulière tronqué sans octet NUL final. Un BSON fourni à l’API `decode` ou `decode_all` peut faire terminer le processus si l’extension C est chargée ; la source précise que le chemin normal du protocole de base de données n’est pas concerné.

    Action recommandée : Limiter l’accès aux API de décodage aux données BSON de confiance et consulter l’avis du fournisseur pour les versions corrigées.

  • CVE-2026-107287Moyenne

    Pydantic AI : consommation excessive de ressources lors de la conversion HTML en Markdown

    Dans Pydantic AI, la conversion HTML-vers-Markdown effectuée par l’outil local `web_fetch_tool` et le repli local `WebFetch` pouvait consommer excessivement du processeur et de la mémoire face à du HTML fourni par un attaquant avec des éléments de bloc profondément imbriqués. Les versions concernées sont corrigées en 1.107.7 et 2.52.0 ; la récupération Web native des fournisseurs n’est pas affectée.

    Action recommandée : Mettre à niveau vers Pydantic AI 1.107.7 ou 2.52.0, selon la branche utilisée.

  • CVE-2026-107289Moyenne

    Pydantic AI : contournement du blocage cloud-metadata par identifiant de zone IPv6

    Pydantic AI a publié un avis sur un contournement de la liste de blocage des adresses cloud-metadata par l’ajout d’un identifiant de zone IPv6. Le risque concerne les applications qui autorisent explicitement l’accès au réseau local pour des URL potentiellement contrôlées par un tiers ; les versions corrigées indiquées sont 1.107.6 et 2.44.0 selon la branche.

    Action recommandée : Mettre à niveau `pydantic-ai` ou `pydantic-ai-slim` vers 1.107.6 ou 2.44.0 selon la branche ; sinon, désactiver l’accès local pour les URL influençables et rejeter les hôtes contenant `%`.

  • CVE-2026-107290Moyenne

    Pydantic AI : blocage de la boucle d’événements par le traitement de web_fetch

    Le traitement de certaines réponses contrôlées par un serveur distant pouvait bloquer la boucle d’événements pendant une durée importante, ou faire échouer l’exécution d’un agent. Le risque concerne les applications exposant cet outil à des invites non fiables; mettre à niveau vers une version corrigée.

    Action recommandée : Mettre à niveau vers pydantic-ai ou pydantic-ai-slim 1.107.6 ou ultérieur sur la branche 1.x, ou 2.44.0 ou ultérieur sur la branche 2.x.

  • CVE-2026-107292Moyenne

    Pydantic AI : absence de validation de Host sur l’interface de chat web

    L’interface de chat de développement ne validait pas l’en-tête Host, ce qui pouvait permettre à un site malveillant d’atteindre l’interface locale par rebinding DNS et de faire utiliser les outils de l’agent. Mettre à niveau vers une version corrigée et, si l’interface est servie sous un nom d’hôte réel, le déclarer explicitement dans allowed_hosts.

    Action recommandée : Mettre à niveau vers 1.107.5 ou ultérieur sur la branche 1.x, ou 2.30.0 ou ultérieur sur la branche 2.x; configurer allowed_hosts lorsque nécessaire.

  • CVE-2026-107294Moyenne

    Pydantic AI — épuisement mémoire lors de téléchargements HTTP

    Les téléchargements HTTP de Pydantic AI peuvent mettre en mémoire tout le corps de réponse avant d’appliquer les contrôles de taille, ce qui permet à une URL influencée par un attaquant d’épuiser la mémoire du processus. Les protections SSRF restent effectives et l’impact indiqué concerne la disponibilité ; mettre à niveau vers une version corrigée.

    Action recommandée : Mettre à niveau vers Pydantic AI 1.107.2 ou 2.24.0.

  • CVE-2026-60089Moyenne

    PraisonAI : écriture de la sortie de l’agent hors du projet via sa configuration

    PraisonAI a publié un avis sur une traversée de chemin dans la configuration de sortie du projet, qui peut conduire l’agent à écrire sa réponse hors du répertoire du projet. Les versions `praisonaiagents` jusqu’à 1.6.77 sont concernées et la version 1.6.78 corrige le problème ; évitez d’exécuter des projets non fiables avec les versions vulnérables et mettez à niveau.

    Action recommandée : Mettre à niveau `praisonaiagents` vers 1.6.78 ou une version ultérieure ; éviter d’exécuter des projets non fiables avec une version vulnérable.

  • CVE-2026-60087Moyenne

    PraisonAI : réutilisation d’approbations d’outil avec des arguments différents

    PraisonAI a publié un avis indiquant que l’approbation humaine d’un outil peut être réutilisée pour ses appels ultérieurs avec des arguments différents, sans nouvelle demande de confirmation. Les versions `praisonaiagents` jusqu’à 1.6.77 sont concernées et la version 1.6.78 corrige le problème ; mettez à niveau pour éviter qu’une approbation accordée à une action bénigne autorise ensuite une action dangereuse.

    Action recommandée : Mettre à niveau `praisonaiagents` vers 1.6.78 ou une version ultérieure.

  • CVE-2026-61432Moyenne

    PraisonAI : accès aux fichiers hors workspace via FastContext

    FastContext pouvait accepter des chemins absolus ou comportant une traversée de répertoires et ainsi accéder à des fichiers hors de l’espace de travail configuré. Mettre à niveau vers la version corrigée et ne pas considérer workspace_path comme une frontière de sécurité dans les versions vulnérables.

    Action recommandée : Mettre à niveau praisonaiagents vers 1.6.78 ou ultérieur; limiter l’accès aux workflows et arguments FastContext non fiables jusqu’à la mise à niveau.

  • CVE-2026-60088Moyenne

    PraisonAI : lecture de fichiers hors projet dans les invites de commandes personnalisées

    Les modèles de commandes personnalisées pouvaient lire des fichiers désignés par des chemins absolus ou traversant le répertoire du projet, puis insérer leur contenu dans l’invite envoyée au modèle. Mettre à niveau vers la version corrigée et éviter d’exécuter des commandes de projet provenant de dépôts non fiables avant cette mise à niveau.

    Action recommandée : Mettre à niveau praisonai vers 4.6.78 ou ultérieur; éviter d’exécuter des commandes personnalisées issues de dépôts non fiables jusque-là.

  • CVE-2026-107288Faible

    Pydantic AI — contournement des domaines bloqués dans la récupération Web

    Dans Pydantic AI, une normalisation incohérente des noms d’hôte peut contourner la liste des domaines bloqués de `web_fetch_tool` et entraîner une requête vers un hôte bloqué avec les privilèges de l’application. Les versions affectées sont 1.77.0 à 1.107.5 et 2.0.0 à 2.43.0 ; mettre à niveau vers une version corrigée.

    Action recommandée : Mettre à niveau vers Pydantic AI 1.107.6 ou 2.44.0.

  • CVE-2026-107291Faible

    Pydantic AI — fuite de contenu sensible dans la télémétrie OpenTelemetry

    Avec l’instrumentation OpenTelemetry configurée avec `include_content=False`, Pydantic AI peut encore exporter du contenu sensible de l’agent dans des événements d’exception, des descriptions d’erreur et des paramètres de requête au backend de télémétrie. Les déploiements concernés doivent mettre à niveau vers une version corrigée et vérifier les accès aux données de télémétrie.

    Action recommandée : Mettre à niveau vers Pydantic AI 1.107.6 ou 2.44.0 et contrôler les droits d’accès au backend de télémétrie.

  • CVE-2026-107293Faible

    Pydantic AI — export de prompts de nouvelle tentative dans la télémétrie

    Dans certaines configurations OpenTelemetry de Pydantic AI, des invites de nouvelle tentative hors appels d’outils peuvent être exportées malgré `include_content=False`. Cela peut divulguer au backend de télémétrie des retours de validation et des valeurs de modèle invalides citées par ces retours ; mettre à niveau vers une version corrigée.

    Action recommandée : Mettre à niveau vers Pydantic AI 1.107.4 ou 2.27.1 et contrôler les données accessibles dans le backend de télémétrie.

  • CVE-2025-69534Non déterminée

    Python : déni de service via des déclarations HTML malformées

    Un défaut de `html.parser.HTMLParser` permettait à des déclarations de balisage malformées de provoquer une `AssertionError` non interceptée. Une application analysant du HTML non fiable pouvait ainsi être arrêtée, entraînant un déni de service.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11.

  • CVE-2026-1502Non déterminée

    Python : injection d’en-têtes HTTP dans les tunnels proxy

    `http.client` ne rejetait pas les octets CR/LF dans le nom d’hôte du tunnel proxy ni dans ses en-têtes de requête. Un attaquant pouvait ainsi injecter des en-têtes HTTP dans la requête de tunnel.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11.

  • CVE-2026-3276Non déterminée

    Python : consommation excessive de CPU lors de la normalisation Unicode

    `unicodedata.normalize()` pouvait consommer un temps processeur excessif lors du traitement de séquences Unicode spécialement conçues comportant de longues séries de caractères combinatoires aux classes combinatoires canoniques alternées. Toutes les formes de normalisation étaient concernées, ce qui pouvait permettre un déni de service.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11.

  • CVE-2026-6019Non déterminée

    Python : injection de balisage via `Morsel.js_output()`

    `http.cookies.Morsel.js_output()` produisait une séquence intégrée dans une page sans neutraliser les valeurs de cookie contrôlées par un attaquant. Ces valeurs pouvaient donc injecter du balisage dans la page générée.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11.

  • CVE-2026-8328Non déterminée

    Python : redirection de connexion FTP par le serveur source

    `ftplib.ftpcp()` transmettait au serveur cible l’adresse fournie par le serveur FTP source pour la connexion de données PASV. Un serveur source malveillant pouvait ainsi détourner cette connexion vers un hôte et un port arbitraires.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11.

  • CVE-2026-9669Non déterminée

    Python : écritures hors limites après réutilisation d’un décompresseur bz2

    Après une erreur de décompression, un objet `bz2.BZ2Decompressor` pouvait être réutilisé. Si l’application interceptait l’`OSError` puis relançait la décompression avec le même objet, une entrée spécialement conçue pouvait provoquer des écritures hors limites dans un tampon de pile et faire planter le processus.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11; ne pas réutiliser un décompresseur après une erreur.

  • CVE-2026-15308Non déterminée

    Python : déni de service par analyse quadratique de HTML incomplet

    L’analyse incrémentale par `html.parser.HTMLParser` de constructions longues et non terminées, telles que des balises ou des commentaires, pouvait prendre un temps quadratique. Un contenu conçu à cet effet pouvait épuiser le processeur et provoquer un déni de service.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11.

  • CVE-2026-15310Non déterminée

    Python : épuisement de mémoire lors de la décompression d’archives ZIP

    Lors de la décompression d’archives ZIP utilisant bzip2 ou LZMA, `zipfile` pouvait se servir d’une taille contrôlée par l’attaquant pour préallouer de la mémoire. Une archive spécialement conçue pouvait ainsi entraîner un épuisement de mémoire.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11.

  • CVE-2026-15806Non déterminée

    Python : transmission d’identifiants HTTPS sur une connexion HTTP

    `urllib.request.HTTPPasswordMgr` et ses sous-classes ne tenaient pas compte du schéma de l’URL lors de la recherche des identifiants enregistrés. Des identifiants destinés à une URL HTTPS pouvaient donc être envoyés au même hôte en HTTP et être interceptés en clair après une redirection ou un déclassement vers HTTP.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11 et éviter les redirections ou déclassements vers HTTP lors de l’envoi d’identifiants.

  • CVE-2026-17084Non déterminée

    Python : vérification incorrecte de tables Unicode dans `stringprep`

    Le module `stringprep` utilisait les propriétés Unicode actuelles des points de code au lieu de celles de Unicode 3.2.0, exigées par la RFC 3454, pour vérifier les tables B.2 et B.3. Cela pouvait produire des résultats incorrects lors du traitement de noms de domaine avec le codec IDNA 2003 `idna`.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11.

  • CVE-2026-18503Non déterminée

    Python : déni de service par expressions régulières dans `csv.Sniffer`

    Des échantillons CSV contrôlés par un attaquant pouvaient déclencher une correspondance superlinéaire par expression régulière dans `csv.Sniffer.sniff()`. Le traitement de tels échantillons pouvait consommer beaucoup de temps processeur et provoquer un déni de service.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11.

  • CVE-2026-19445Non déterminée

    Python : plantage ou usage d’un pointeur libéré dans un serveur TLS

    Un client TLS distant et non authentifié pouvait provoquer le plantage d’un serveur ou un appel via un pointeur libéré si son `sni_callback` remplaçait `SSLSocket.context` et qu’aucune autre référence ne conservait le contexte SSL initial. Le bulletin Debian signale ce scénario comme corrigé dans sa mise à jour de sécurité Python 3.11.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11.

  • CVE-2026-19553Non déterminée

    Python : avertissement lorsque la vérification TLS du nom d’hôte est omise

    `ssl.SSLContext.wrap_bio()` n’exigeait pas l’argument `server_hostname` lorsque `check_hostname` était activé, ce qui pouvait conduire à omettre silencieusement la vérification du nom d’hôte. Le bulletin précise que, pour préserver la compatibilité, Python 3.11 émet désormais un `DeprecationWarning` dans ce cas; les applications doivent tout de même fournir un nom d’hôte valide.

    Action recommandée : Appliquer la mise à jour de sécurité Debian pour python3.11 et fournir un `server_hostname` valide lorsque la vérification du nom d’hôte est activée.

Java12 alertes · Critique · Vérification incomplète

Vérification incomplète

Niveau relevé : Critique

La recherche a relevé dix CVE concernant AsyncHttpClient, dont les fiches NVD indiquent une publication dans la période du 2026-10-08 au fuseau +02:00. Les correctifs indiqués couvrent les versions 3.0.12, 3.0.13, 3.0.14 ou 2.16.1 selon la vulnérabilité et la branche; aucune information vérifiée ici ne confirme une exploitation active. Une nouvelle vulnérabilité affectant le code réactif généré par JHipster a été publiée dans la période. Les autres candidats sont des mises à jour de fiches NVD concernant des vulnérabilités publiées antérieurement ; les éléments fournis n’établissent pas de changement substantiel daté dans la période. Aucun nouvel avis, correctif, événement d’exploitation ou changement substantiel concernant Java n’est établi pour la période à partir des candidats fournis. Les entrées sont des mises à jour NVD de vulnérabilités publiées antérieurement; les informations fournies ne démontrent pas qu’un changement substantiel a eu lieu durant la période. Les candidats fournis concernent des fiches publiées avant la période. Leurs horodatages de mise à jour NVD tombent dans la période après conversion en +02:00, mais les données fournies ne précisent pas si ces modifications étaient substantielles ; aucune nouveauté datée dans la période ne peut donc être confirmée. Aucun élément fourni ne permet d’établir qu’une vulnérabilité ou un changement substantiel a été publié pendant la période. Les fiches indiquent une publication le 7 octobre et une mise à jour NVD le 8 octobre, mais la seule date de modification ne suffit pas à distinguer un changement substantiel d’une mise à jour administrative. Deux avis JHipster datés du 8 octobre 2026 ont été retenus : une injection SQL dans les applications réactives générées (CVE-2026-107375) et une XSS stockée liée aux…

  • CVE-2026-107282Critique

    AsyncHttpClient : relecture inter-hôtes avec contexte d’origine obsolète

    CVE-2026-107282 affecte AsyncHttpClient : lors d’une relecture vers un autre hôte, le contexte de requête peut rester associé à l’origine initiale et entraîner l’envoi de données ou d’identifiants au mauvais destinataire. Mettre à jour vers 3.0.13 ou 2.16.1, selon la branche utilisée.

    Action recommandée : Mettre à jour AsyncHttpClient vers 3.0.13 ou 2.16.1, selon la branche.

  • CVE-2026-107375Élevée

    Injection SQL via le paramètre de tri des applications réactives générées par JHipster

    JHipster générait une injection SQL dans le paramètre de tri des applications réactives utilisant Spring WebFlux, Spring Data R2DBC et une base SQL. Un utilisateur authentifié pouvait lire, modifier ou supprimer des données, voire supprimer des tables; les applications JPA non réactives et les backends NoSQL ne sont pas concernés par cette cause.

    Action recommandée : Mettre à niveau generator-jhipster vers 9.4.0 et régénérer ou corriger les applications réactives concernées.

  • CVE-2026-107303Élevée

    XSS stockée via le type MIME des Blob dans les applications JHipster générées

    Une faille de XSS stockée pouvait toucher les applications générées par generator-jhipster 9.2.0 comportant une entité avec un champ Blob et permettant à un utilisateur de l'écrire. Le type MIME contrôlé était réutilisé lors de l'ouverture d'un Blob dans une fenêtre de même origine; l'exploitation dépend notamment de la CSP et du navigateur.

    Action recommandée : Mettre à niveau generator-jhipster vers 9.4.0 et react-jhipster vers 1.1.0 selon les composants utilisés; vérifier les applications générées et restreindre les types MIME acceptés.

  • CVE-2026-107230Élevée

    AsyncHttpClient : partage de connexions entre identités authentifiées

    CVE-2026-107230 affecte AsyncHttpClient : des connexions authentifiées peuvent être réutilisées entre identités, notamment avec Kerberos, SPNEGO, NTLM ou des proxys authentifiés. Mettre à jour vers la version 3.0.14 ou ultérieure.

    Action recommandée : Mettre à jour AsyncHttpClient vers la version 3.0.14 ou ultérieure.

  • CVE-2026-107231Élevée

    AsyncHttpClient : rétrogradation d’un défi Digest vers Basic

    CVE-2026-107231 affecte AsyncHttpClient : un défi Digest sans nonce exploitable peut être interprété comme Basic et provoquer l’envoi du nom d’utilisateur et du mot de passe sous une forme réversible. Mettre à jour vers 3.0.13 ou 2.16.1, selon la branche utilisée.

    Action recommandée : Mettre à jour vers AsyncHttpClient 3.0.13 ou 2.16.1, selon la branche.

  • CVE-2026-107232Élevée

    AsyncHttpClient : requête et identifiants envoyés après un CONNECT rejeté

    CVE-2026-107232 affecte AsyncHttpClient : après le rejet d’un tunnel CONNECT, le client peut envoyer une requête destinée à l’origine, avec ses identifiants, sur une connexion proxy restée en clair. Mettre à jour vers 3.0.12 ou 2.16.1, selon la branche utilisée.

    Action recommandée : Mettre à jour AsyncHttpClient vers 3.0.12 ou 2.16.1, selon la branche.

  • CVE-2026-107279Élevée

    AsyncHttpClient : vérification Digest mutuelle omise avec auth-int

    CVE-2026-107279 concerne AsyncHttpClient 3.0.12 : une réponse Digest utilisant uniquement qop=auth-int peut faire accepter une authentification mutuelle qui n’a pas été vérifiée. Mettre à jour vers la version 3.0.13 ou ultérieure.

    Action recommandée : Mettre à jour AsyncHttpClient vers la version 3.0.13 ou ultérieure.

  • CVE-2026-107281Élevée

    AsyncHttpClient : réutilisation inter-identités de connexions NTLM et Negotiate

    CVE-2026-107281 affecte AsyncHttpClient : le pool HTTP/1.1 peut réutiliser une connexion authentifiée par NTLM ou Negotiate pour une requête portant une autre identité. Mettre à jour vers 3.0.13 ou 2.16.1, selon la branche utilisée.

    Action recommandée : Mettre à jour AsyncHttpClient vers 3.0.13 ou 2.16.1, selon la branche.

  • CVE-2026-107280Moyenne

    AsyncHttpClient : attribut Domain de cookie non validé contre les suffixes publics

    CVE-2026-107280 affecte AsyncHttpClient : le magasin de cookies partagé n’écarte pas les suffixes publics, ce qui peut permettre à un hôte d’injecter des cookies destinés à d’autres hôtes sous ce suffixe. Mettre à jour vers 3.0.13 ou 2.16.1, selon la branche utilisée.

    Action recommandée : Mettre à jour AsyncHttpClient vers 3.0.13 ou 2.16.1, selon la branche.

  • CVE-2026-107285Moyenne

    AsyncHttpClient : fuite de l’authentification proxy dans une requête WebSocket

    CVE-2026-107285 affecte AsyncHttpClient : une requête WebSocket ws passant par un proxy peut transmettre au serveur d’origine la valeur Proxy-Authorization du proxy. Mettre à jour vers 3.0.12 ou 2.16.1, selon la branche utilisée.

    Action recommandée : Mettre à jour AsyncHttpClient vers 3.0.12 ou 2.16.1, selon la branche.

  • CVE-2026-107283Faible

    AsyncHttpClient : nonce client Digest généré de manière prévisible

    CVE-2026-107283 affecte AsyncHttpClient : le nonce client Digest est généré par ThreadLocalRandom plutôt que par une source cryptographiquement sûre. Mettre à jour vers 3.0.12 ou 2.16.1, selon la branche utilisée.

    Action recommandée : Mettre à jour AsyncHttpClient vers 3.0.12 ou 2.16.1, selon la branche.

  • CVE-2026-107284Faible

    AsyncHttpClient : traitement de trames malgré un handshake WebSocket invalide

    CVE-2026-107284 concerne AsyncHttpClient : après un handshake WebSocket invalide, le client peut tout de même installer le pipeline et transmettre des trames reçues avec la réponse. Mettre à jour vers 3.0.12 ou 2.16.1, selon la branche utilisée.

    Action recommandée : Mettre à jour AsyncHttpClient vers 3.0.12 ou 2.16.1, selon la branche.

TYPO3Vérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée aux avis TYPO3, aux CVE et aux sources GitHub consultées n’a identifié aucun avis ou correctif de sécurité TYPO3 daté de la période demandée. Les deux candidats concernent en premier lieu enshrined/svg-sanitize ; les éléments consultés ne permettent pas d’établir qu’ils correspondent à une vulnérabilité TYPO3 publiée ou corrigée pendant cette période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Drupal2 alertes · Moyenne · Vérifié

Recherche du sujet effectuée

Niveau relevé : Moyenne

La recherche dédiée a consulté les avis de sécurité Drupal.org et les résultats relatifs à NVD et GitHub. La liste d’avis Drupal consultée affichait des avis datés du 2026-10-07; aucun avis ou événement Drupal daté du 2026-10-08 n’a été vérifié dans les sources obtenues. Les candidats fournis signalent des mises à jour NVD de vulnérabilités publiées en 2025, sans preuve d’un changement substantiel pendant la période demandée. Deux avis publiés le 2026-10-08 concernent `enshrined/svg-sanitize`, bibliothèque utilisée par des modules communautaires Drupal : un déni de service et un contournement de validation pouvant mener à une XSS. Les versions affectées indiquées vont jusqu’à 0.22.0 inclus ; la version corrigée indiquée est 1.0.0.

JoomlaÀ compléter

Vérification incomplète

Deux vulnérabilités de l’extension Joomla Gridbox, CVE-2026-102783 et CVE-2026-102784, ont été publiées dans la période. Le correctif indiqué est Gridbox 2.20.4.0 ; aucune exploitation active n’a été confirmée par les sources consultées.

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

MagentoVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée a trouvé des avis Adobe concernant Magento/Adobe Commerce datés de septembre 2026, mais aucun élément vérifié comme nouveau, publié ou substantiellement mis à jour pendant la période du 2026-10-08T00:00:00+02:00 au 2026-10-09T00:00:00+02:00. Aucun candidat n’ayant été fourni, evidence_review est vide.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Adobe CommerceVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a consulté les avis Adobe et recherché des publications Adobe Commerce datées du 8 octobre 2026. Aucun avis ou changement substantiel daté de la période demandée n’a été vérifié dans les sources consultées. Les cinq candidats fournis correspondent à des fiches publiées en 2025 dont la date de mise à jour NVD indiquée est le 8 octobre 2026 ; cette seule modification administrative ne suffit pas à établir une nouvelle vulnérabilité ou un changement substantiel pendant la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

fooocusVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Pour Fooocus, la recherche effectuée n’a identifié aucun avis de sécurité, correctif ou événement d’exploitation vérifiable, daté de la période du 2026-10-08T00:00:00+02:00 au 2026-10-09T00:00:00+02:00. Le dépôt officiel indique qu’aucun avis de sécurité n’y est publié.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

✓ Sujet vérifié, aucune alerte relevée · Pastille : nombre d’alertes, du rouge clair (faible) au rouge foncé (critique ou exploitation confirmée). Gris : gravité à préciser ou vérification incomplète.

Frontend

13 alerte(s)
P4Moyenne

Handlebars : XSS par intégration en ligne non sûre de modèles précompilés

La sortie JavaScript de `Handlebars.precompile()` peut contenir une séquence qui ferme l’élément HTML « , même lorsqu’elle se trouve dans une chaîne JavaScript. Un navigateur peut alors interpréter du balisage injecté ; le risque concerne…

JavaScript

Source : GHSA-xw65-4hp5-5hc7 — Handlebars: JavaScript Injection via Unsafe Inline Embedding of Precompiled Templates

Backend & données

121 alerte(s)
P3Critique

Injection de code dans dot-access

Dans `dot-access`, le chemin fourni à `get()` est incorporé dans le corps d’une fonction JavaScript construite dynamiquement, ce qui permet l’injection de code. Un attaquant distant peut ainsi exécuter du JavaScript et potentiellement des…

JavaScriptNode.js

Source : NVD — CVE-2026-107700

P3Élevée

Excelize : dépassement fatal de pile lors de l’évaluation de formules ANCHORARRAY cycliques

Excelize peut entrer dans une récursion sans fin lors de l’évaluation de formules ANCHORARRAY mutuellement référentes dans un classeur fourni par un attaquant, jusqu’au dépassement fatal de la pile et à l’arrêt du processus. Les versions 2…

Go

Source : GHSA-wp2g-vpjj-g53r — Excelize ANCHORARRAY: mutually-referencing array formulas recurse unboundedly

P3Élevée

Coraza : dépassement fatal de pile lors de la validation de JSON profondément imbriqué

Le traitement des corps JSON de Coraza peut provoquer un dépassement fatal de pile avec des documents profondément imbriqués, car gjson.Valid valide le JSON sans limite de profondeur après le parcours borné de Coraza. Les versions affectée…

Go

Source : GHSA-6gcq-wc29-5xf2 — Coraza JSON body processor: argument-limit truncation reopens an unbounded-depth stack overflow

P4Moyenne

Déni de service dans la bibliothèque SVG utilisée par certains modules Drupal

Une faille dans la bibliothèque PHP `enshrined/svg-sanitize` peut provoquer un déni de service lorsqu’un SVG spécialement conçu est traité. Elle concerne les sites Drupal qui utilisent un module communautaire s’appuyant sur cette bibliothè…

DrupalPHPWordPress

Source : GHSA-v383-3rw5-q8rf — enshrined/svg-sanitize: Denial of Service via DTD Attribute Declaration Crash

P4Moyenne

Contournement de validation d’URL dans la bibliothèque SVG utilisée par certains modules Drupal

Une faille dans `enshrined/svg-sanitize` permet à un SVG spécialement conçu de contourner la validation des URL et d’introduire une URL JavaScript dangereuse. Les sites Drupal utilisant un module communautaire reposant sur cette bibliothèq…

DrupalHTML5JavaScriptPHP

Source : GHSA-9rjx-3jch-6vjf — enshrined/svg-sanitize: Stored XSS via DTD Entity / HTML5 Named Character Reference Collision

CMS & e-commerce

35 alerte(s)

Systèmes & serveurs

10 alerte(s)

Cloud & DevOps

5 alerte(s)
Les résumés ci-dessus sont ceux enregistrés pour cette date. Les fiches liées peuvent avoir reçu des mises à jour ultérieures.