Veille ·
Le bulletin du lundi 5 octobre 2026
Chaque matin, ce qui vient d’entrer dans les deux registres, et ce qu’il faut en faire. Les failles sont regroupées par mise à jour : une ligne, une action.
À traiter en premier
Exploitée · Réseau
Citrix NetScalerAppliquez le correctif de l’éditeur.
Critique · 53 580 comptes
Fédération belge de taekwondo (Taekwondo.be) et Coachbelgium.beChangez ce mot de passe, et surtout partout où vous l’aviez réutilisé : c’est par là que la fuite se propage aux autres comptes.
Critique · 25 000 comptes
Shinhan BankAttendez-vous à des tentatives d’hameçonnage citant votre nom et cette entreprise. Un message qui connaît vos coordonnées n’est pas pour autant légitime.
Fuites du jour 7
Associations1
Banque et finance1
Éducation1
Commerce3
Autre1
Failles du jour 16
Citrix NetScalerRéseau · Exploitéecorrectif éditeur
- CVE-2026-88779Déni de serviceCritique
github.com/siyuan-note/siyuan/kernelGo · CVSS 8,2 · 2 failles→ 0.0.0-20260813142806-dd2778b70d02
go get github.com/siyuan-note/siyuan/kernel@v0.0.0-20260813142806-dd2778b70d02- CVE-2026-82234Requête forcée côté serveur · CVSS 8.2 · < 0.0.0-20260813142806-dd2778b70d02Élevée
- CVE-2026-74904Contournement d’authentification · CVSS 7.5 · < 0.0.0-20260804015139-bd067a4fe9b2 · → 0.0.0-20260804015139-bd067a4fe9b2Élevée
trigger.devnpm · CVSS 7,7 · 3 failles→ 4.5.2
npm install trigger.dev@4.5.2- CVE-2026-85650Requête forcée côté serveur · CVSS 7.7 · < 4.5.2Élevée
- GHSA-pp95-gc86-jq6qContournement d’authentification · CVSS 7.1 · <= 4.5.1Élevée
- CVE-2026-85651Contournement d’authentification · CVSS 7.1 · < 4.5.2Élevée
trigger.devnpm · CVSS 7,7 · 2 failles→ 4.5.6
npm install trigger.dev@4.5.6- GHSA-9q4r-4842-93vwInjection · CVSS 7.7 · <= 4.5.5Élevée
- GHSA-pqxw-g93w-hj9xDéfaut cryptographique · <= 4.5.5Élevée
@fastify/busboynpm · CVSS 7,5 · 2 failles→ 3.2.1
npm install @fastify/busboy@3.2.1- CVE-2026-19481Déni de service · CVSS 7.5 · >= 1.0.0, < 3.2.1Élevée
- CVE-2026-19484Déni de service · CVSS 7.5 · >= 3.1.0, < 3.2.1Élevée
aws-smithy-jsonRust · CVSS 7,5→ 0.62.7
- CVE-2026-18140Désérialisation non sûre · CVSS 7.5 · <= 0.62.6Élevée
praxis-proxyRust · CVSS 7,5→ 0.5.2
- GHSA-cjcg-cxmh-9wcrDéni de service · CVSS 7.5 · < 0.5.2Élevée
probe-image-sizenpm · CVSS 7,5→ 7.4.0
npm install probe-image-size@7.4.0- CVE-2026-104861Déni de service · CVSS 7.5 · <= 7.3.0Élevée
vibe-trading-aiPyPI · CVSS 7,5→ 0.1.7
pip install --upgrade "vibe-trading-ai>=0.1.7"- GHSA-5rmq-chc7-m22fTraversée de répertoire · CVSS 7.5 · >= 0.1.0, < 0.1.7Élevée
figletnpm · Élevée→ 1.11.3
npm install figlet@1.11.3- CVE-2026-96780Déni de service · < 1.11.3Élevée
github.com/xtls/xray-coreGo · Élevée→ 1.260327.1-0.20260710210335-64fada32b5b9
go get github.com/xtls/xray-core@v1.260327.1-0.20260710210335-64fada32b5b9- GHSA-5wf9-h793-w73cAutre · >= 1.260113.0, < 1.260327.1-0.20260710210335-64fada32b5b9Élevée
Recevoir le bulletin chaque matin
Le même contenu, sans pub ni pistage : les priorités, les fuites par secteur, les failles par mise à jour avec la commande à copier.
Une fiche entre au bulletin le jour où elle arrive sur le site, pas à la date de l’avis ou de l’annonce : une faille publiée la veille au soir par GitHub est dans le bulletin du lendemain matin.