Veille ·
Le bulletin du vendredi 2 octobre 2026
Chaque matin, ce qui vient d’entrer dans les deux registres, et ce qu’il faut en faire. Les failles sont regroupées par mise à jour : une ligne, une action.
À traiter en premier
Exploitée · Réseau
Fortinet FortiMailAppliquez le correctif de l’éditeur.
Critique · 5 405 comptes
Région Centre-Val de LoireAttendez-vous à des tentatives d’hameçonnage citant votre nom et cette entreprise. Un message qui connaît vos coordonnées n’est pas pour autant légitime.
CVSS 10 · npm
vm212 failles · corrigées en 3.11.7
npm install vm2@3.11.7
Fuites du jour 10
Secteur public3
- Région Centre-Val de Loiren° de sécu · bancaire · naissance · adresse5 405Confirmée
- SDIS 66 (Service départemental d'incendie et de secours des Pyrénées-Orientales)pièce d’identité · n° de sécu · santé · adresse—Confirmée
- Région Bourgogne-Franche-Comté — Carte Avantages Jeunesadresse · naissance · e-mail · nom318 000Confirmée
Santé1
Commerce2
Médias et loisirs1
Emploi et RH1
Éducation1
Services numériques1
Failles du jour 21
Fortinet FortiMailRéseau · Exploitéecorrectif éditeur
- CVE-2026-104286Traversée de répertoireCritique
vm2npm · CVSS 10 · 12 failles→ 3.11.7
npm install vm2@3.11.7- CVE-2026-92937Exécution de code à distance · CVSS 10 · = 3.11.6Critique
- CVE-2026-92940Autre · CVSS 10 · >= 3.11.3, <= 3.11.6Critique
- CVE-2026-92941Contournement d’authentification · CVSS 10 · >= 3.11.3, <= 3.11.6Critique
- CVE-2026-92938Autre · CVSS 9.9 · >= 3.11.3, <= 3.11.6Critique
- CVE-2026-92939Défaut cryptographique · CVSS 9.9 · >= 3.11.3, <= 3.11.6Critique
- CVE-2026-92948Exécution de code à distance · CVSS 9.9 · >= 3.9.6, <= 3.11.6Critique
- CVE-2026-92951Contournement d’authentification · CVSS 9.9 · <= 3.11.6Critique
- CVE-2026-92957Élévation de privilèges · CVSS 9.9 · <= 3.11.6Critique
- CVE-2026-92944Autre · CVSS 9.8 · >= 3.10.2, <= 3.11.6Critique
- CVE-2026-92935Exécution de code à distance · CVSS 9 · >= 3.11.4, <= 3.11.6Critique
- CVE-2026-92950Chaîne d’approvisionnement · CVSS 8.6 · <= 3.11.6Élevée
- CVE-2026-92958Élévation de privilèges · CVSS 8.5 · <= 3.11.6Élevée
github.com/siyuan-note/siyuan/kernelGo · CVSS 10 · 2 failles→ 0.0.0-20260812083335-251596fc0de2
go get github.com/siyuan-note/siyuan/kernel@v0.0.0-20260812083335-251596fc0de2- CVE-2026-69085Injection · CVSS 10 · < 0.0.0-20260721043339-eef10568384e · → 0.0.0-20260721043339-eef10568384eCritique
- GHSA-9cqf-hhrq-7v45Contournement d’authentification · CVSS 8.6 · >= 0.0.0-20260726161145-9b8e8956f997, < 0.0.0-20260812083335-251596fc0de2Élevée
piscinanpm · Critique→ 5.3.2
npm install piscina@5.3.2- CVE-2026-102992Exécution de code à distance · >= 5.0.0, < 5.3.2Critique
jupyterlabPyPI · CVSS 8,1→ 4.6.4
pip install --upgrade "jupyterlab>=4.6.4"- CVE-2026-102831Injection dans la page · CVSS 8.1 · >= 4.6.0, <= 4.6.3Élevée
virtualenvPyPI · CVSS 7,8→ 21.7.13
pip install --upgrade "virtualenv>=21.7.13"- CVE-2026-102925Exécution de code à distance · CVSS 7.8 · <= 21.7.12Élevée
com.fasterxml.jackson.core:jackson-coreMaven · CVSS 7,5→ 2.18.11
- CVE-2026-89407Déni de service · CVSS 7.5 · >= 2.17.0, <= 2.18.10Élevée
com.fasterxml.jackson.core:jackson-coreMaven · CVSS 7,5→ 2.21.7
- CVE-2026-89425Déni de service · CVSS 7.5 · >= 2.19.0, <= 2.21.6Élevée
devaluenpm · CVSS 7,5→ 5.9.3
npm install devalue@5.9.3- CVE-2026-92708Divulgation d’informations · CVSS 7.5 · >= 5.1.0, <= 5.9.2Élevée
Recevoir le bulletin chaque matin
Le même contenu, sans pub ni pistage : les priorités, les fuites par secteur, les failles par mise à jour avec la commande à copier.
Une fiche entre au bulletin le jour où elle arrive sur le site, pas à la date de l’avis ou de l’annonce : une faille publiée la veille au soir par GitHub est dans le bulletin du lendemain matin.