Veille ·
Le bulletin du samedi 3 octobre 2026
Chaque matin, ce qui vient d’entrer dans les deux registres, et ce qu’il faut en faire. Les failles sont regroupées par mise à jour : une ligne, une action.
+9fuites, dans 4 secteurs+12failles, en 9 mises à jour2failles exploitées64 526comptes concernés, déclarés
À traiter en premier
Exploitée · Logiciel
Zammad GmbH ZammadAppliquez le correctif de l’éditeur.
Exploitée · Logiciel
Zammad GmbH ZammadAppliquez le correctif de l’éditeur.
CVSS 10 · PyPI
vibe-trading-ai2 failles · corrigées en 0.1.7
pip install --upgrade "vibe-trading-ai>=0.1.7"
Fuites du jour 9
Associations4
- Equibel (Fédération Royale Belge des Sports Équestres)adresse · naissance · nom · e-mail55 846Signalée
- Fédération royale belge de football (RBFA/URBSFA)naissance · adresse · nom · données pro—Signalée
- Fédération Royale Colombophile Belge (KBDB/RFCB)adresse · nom · autres · identifiant8 680Signalée
- CAPEB (Confédération de l'artisanat et des petites entreprises du bâtiment)adresse · nom · e-mail · téléphone—Signalée
Commerce3
Éducation1
Secteur public1
Failles du jour 12
Zammad GmbH ZammadLogiciel · Exploitéecorrectif éditeur
- CVE-2026-102489Exécution de code à distanceCritique
Zammad GmbH ZammadLogiciel · Exploitéecorrectif éditeur
- CVE-2026-102490Élévation de privilègesCritique
vibe-trading-aiPyPI · CVSS 10 · 2 failles→ 0.1.7
pip install --upgrade "vibe-trading-ai>=0.1.7"- GHSA-jqmf-mx4f-hfr6Exécution de code à distance · CVSS 10 · >= 0.1.0, < 0.1.7Critique
- GHSA-v2f8-6655-7grjContournement d’authentification · CVSS 10 · >= 0.1.0, < 0.1.7Critique
gitea.com/gitea/runnerGo · CVSS 9,9→ 1.0.9-0.20260731160927-34bfa1915022
go get gitea.com/gitea/runner@v1.0.9-0.20260731160927-34bfa1915022- CVE-2026-73802Élévation de privilèges · CVSS 9.9 · < 1.0.9-0.20260731160927-34bfa1915022Critique
@a2ui/web_corenpm · CVSS 9,3→ 0.10.2
npm install @a2ui/web_core@0.10.2- CVE-2026-10032Injection dans la page · CVSS 9.3 · >= 0.9.0, < 0.10.2Critique
trigger.devnpm · Critique→ 4.5.4
npm install trigger.dev@4.5.4- GHSA-gg6r-gp4c-89hpContournement d’authentification · < 4.5.4Critique
dulwichPyPI · CVSS 8,8→ 1.2.9
pip install --upgrade "dulwich>=1.2.9"- GHSA-8mcx-5rqc-vhmfTraversée de répertoire · CVSS 8.8 · < 1.2.9Élevée
headroom-aiPyPI · CVSS 8,8→ 0.35.0
pip install --upgrade "headroom-ai>=0.35.0"- CVE-2026-71416Contournement d’authentification · CVSS 8.8 · < 0.35.0Élevée
dulwichPyPI · CVSS 8,6 · 3 failles→ 1.2.8
pip install --upgrade "dulwich>=1.2.8"- GHSA-5fqc-mrg8-w798Traversée de répertoire · CVSS 8.6 · >= 0.23.1, <= 1.2.7Élevée
- GHSA-8w8g-wq8h-fq33Traversée de répertoire · CVSS 8.6 · >= 0.24.0, <= 1.2.7Élevée
- GHSA-cm62-gvxx-vmxxTraversée de répertoire · CVSS 8.6 · >= 0.22.5, <= 1.2.7Élevée
Recevoir le bulletin chaque matin
Le même contenu, sans pub ni pistage : les priorités, les fuites par secteur, les failles par mise à jour avec la commande à copier.
Une fiche entre au bulletin le jour où elle arrive sur le site, pas à la date de l’avis ou de l’annonce : une faille publiée la veille au soir par GitHub est dans le bulletin du lendemain matin.