Veille ·
Le bulletin du mercredi 30 septembre 2026
Chaque matin, ce qui vient d’entrer dans les deux registres, et ce qu’il faut en faire. Les failles sont regroupées par mise à jour : une ligne, une action.
+10fuites, dans 6 secteurs+22failles, en 16 mises à jour1faille exploitée14 millionscomptes concernés, déclarés
À traiter en premier
Exploitée · OS
Apple Multiple ProductsAppliquez le correctif de l’éditeur.
Critique · 6,6 millions comptes
Times CarChangez ce mot de passe, et surtout partout où vous l’aviez réutilisé : c’est par là que la fuite se propage aux autres comptes.
CVSS 9,1 · PyPI
PyJWT5 failles · corrigées en 2.14.0
pip install --upgrade "PyJWT>=2.14.0"
Fuites du jour 10
Transport et voyage2
Télécoms2
Commerce2
Santé2
Associations1
Services numériques1
Failles du jour 22
Apple Multiple ProductsOS · Exploitéecorrectif éditeur
- CVE-2026-86950Exécution de code à distanceCritique
PyJWTPyPI · CVSS 9,1 · 5 failles→ 2.14.0
pip install --upgrade "PyJWT>=2.14.0"- CVE-2026-102268Défaut cryptographique · CVSS 9.1 · <= 2.13.0Critique
- CVE-2026-102266Défaut cryptographique · CVSS 7.4 · >= 2.13.0, < 2.14.0Élevée
- CVE-2026-102267Requête forcée côté serveur · CVSS 7.4 · <= 2.13.0Élevée
- CVE-2026-102272Défaut cryptographique · CVSS 7.4 · = 2.13.0Élevée
- CVE-2026-102273Défaut cryptographique · CVSS 7.4 · = 2.13.0Élevée
@xhmikosr/decompressnpm · CVSS 9,1→ 11.1.4
npm install @xhmikosr/decompress@11.1.4- CVE-2026-101894Traversée de répertoire · CVSS 9.1 · >= 11.0.0, <= 11.1.3Critique
phpcsstandards/phpcsutilsComposer · CVSS 8,6→ 1.2.3
composer require "phpcsstandards/phpcsutils:>=1.2.3"- CVE-2026-65954Exécution de code à distance · CVSS 8.6 · >= 1.0.0-alpha1, < 1.2.3Élevée
electronnpm · CVSS 8,3 · 2 failles→ 41.10.6
npm install electron@41.10.6- CVE-2026-102676Élévation de privilèges · CVSS 8.3 · < 41.10.6Élevée
- CVE-2026-102674Élévation de privilèges · CVSS 8.2 · < 41.10.6Élevée
electronnpm · CVSS 8,2→ 41.10.4
npm install electron@41.10.4- CVE-2026-102673Autre · CVSS 8.2 · < 41.10.4Élevée
electronnpm · CVSS 7,8→ 42.10.0
npm install electron@42.10.0- CVE-2026-102677Autre · CVSS 7.8 · >= 42.3.3, < 42.10.0Élevée
adm-zipnpm · CVSS 7,5 · 2 failles→ 0.6.1
npm install adm-zip@0.6.1- GHSA-8238-w5pm-2374Déni de service · CVSS 7.5 · <= 0.6.0Élevée
- CVE-2026-92000Déni de service · CVSS 7.5 · <= 0.6.0Élevée
@nestjs/microservicesnpm · CVSS 7,5→ 11.2.4
npm install @nestjs/microservices@11.2.4- CVE-2026-102281Déni de service · CVSS 7.5 · < 11.2.4Élevée
brace-expansionnpm · CVSS 7,5→ 5.0.10
npm install brace-expansion@5.0.10- CVE-2026-102276Déni de service · CVSS 7.5 · >= 4.0.0, < 5.0.10Élevée
brace-expansionnpm · CVSS 7,5→ 5.0.11
npm install brace-expansion@5.0.11- CVE-2026-102278Déni de service · CVSS 7.5 · >= 4.0.0, < 5.0.11Élevée
engine.ionpm · CVSS 7,5→ 6.6.10
npm install engine.io@6.6.10- CVE-2026-102599Déni de service · CVSS 7.5 · >= 6.6.0, < 6.6.10Élevée
joinpm · CVSS 7,5→ 17.13.7
npm install joi@17.13.7- CVE-2026-92599Déni de service · CVSS 7.5 · >= 17.2.0, < 17.13.7Élevée
nodemailernpm · CVSS 7,5→ 10.0.6
npm install nodemailer@10.0.6- CVE-2026-100700Déni de service · CVSS 7.5 · <= 10.0.5Élevée
undicinpm · CVSS 7,5→ 6.28.1
npm install undici@6.28.1- CVE-2026-19534Déni de service · CVSS 7.5 · >= 6.7.0, < 6.28.1Élevée
pyjwtPyPI · CVSS 7,4→ 2.14.0
pip install --upgrade "pyjwt>=2.14.0"- CVE-2026-102271Défaut cryptographique · CVSS 7.4 · >= 2.4.0, < 2.14.0Élevée
Recevoir le bulletin chaque matin
Le même contenu, sans pub ni pistage : les priorités, les fuites par secteur, les failles par mise à jour avec la commande à copier.
Une fiche entre au bulletin le jour où elle arrive sur le site, pas à la date de l’avis ou de l’annonce : une faille publiée la veille au soir par GitHub est dans le bulletin du lendemain matin.