Aller au contenu
InYourGeek
visiteur@inyourgeek — console
↹ compléter↑↓ historique⏎ ouvrirhelp
EN

Veille ·

Le bulletin du mardi 6 octobre 2026

Chaque matin, ce qui vient d’entrer dans les deux registres, et ce qu’il faut en faire. Les failles sont regroupées par mise à jour : une ligne, une action.

À traiter en premier

  • CVSS 10 · npm

    vm2

    4 failles · corrigées en 3.11.8

    npm install vm2@3.11.8
  • Critique

    Nueva EPS

    Attendez-vous à des tentatives d’hameçonnage citant votre nom et cette entreprise. Un message qui connaît vos coordonnées n’est pas pour autant légitime.

  • CVSS 10 · npm

    vm2

    3 failles · corrigées en 3.11.7

    npm install vm2@3.11.7

Fuites du jour 8

Failles du jour 25

  • vm2npm · CVSS 10 · 4 failles→ 3.11.8
    npm install vm2@3.11.8
  • vm2npm · CVSS 10 · 3 failles→ 3.11.7
    npm install vm2@3.11.7
    • CVE-2026-92946Exécution de code à distance · CVSS 10 · <= 3.11.6Critique
    • CVE-2026-92947Divulgation d’informations · CVSS 10 · <= 3.11.6Critique
    • CVE-2026-92956Exécution de code à distance · CVSS 10 · >= 3.10.1, <= 3.11.6Critique
  • vm2npm · CVSS 10 · 2 failles→ 3.12.2
    npm install vm2@3.12.2
  • langflowPyPI · CVSS 9,8→ 1.9.1
    pip install --upgrade "langflow>=1.9.1"
    • CVE-2026-8505Contournement d’authentification · CVSS 9.8 · >= 1.7.0, <= 1.9.0Critique
  • serovalnpm · CVSS 9,8→ 1.6.2
    npm install seroval@1.6.2
    • CVE-2026-104846Désérialisation non sûre · CVSS 9.8 · >= 0.12.0, <= 1.6.0Critique
  • @capacitor/androidnpm · CVSS 9,3→ 6.2.2
    npm install @capacitor/android@6.2.2
  • langflowPyPI · CVSS 9,1 · 2 failles→ 1.10.1
    pip install --upgrade "langflow>=1.10.1"
    • CVE-2026-9205Traversée de répertoire · CVSS 9.1 · <= 1.10.0Critique
    • CVE-2026-51886Exécution de code à distance · CVSS 8.8 · >= 1.7.2, < 1.10.1Élevée
  • proxy-addrnpm · CVSS 9,1→ 2.0.8
    npm install proxy-addr@2.0.8
    • CVE-2026-90711Contournement d’authentification · CVSS 9.1 · >= 1.1.0, < 2.0.8Critique
  • @simple-git/argv-parsernpm · Critique→ 2.0.1
    npm install @simple-git/argv-parser@2.0.1
  • simple-gitnpm · Critique→ 4.0.1
    npm install simple-git@4.0.1
    • CVE-2026-102828Exécution de code à distance · >= 3.15.0, < 4.0.1Critique
  • tinypoolnpm · Critique→ 2.1.1
    npm install tinypool@2.1.1
  • tinypoolnpm · Critique→ 2.1.2
    npm install tinypool@2.1.2
  • fsspecPyPI · CVSS 8,8→ 2026.6.0
    pip install --upgrade "fsspec>=2026.6.0"
    • CVE-2026-104851Exécution de code à distance · CVSS 8.8 · >= 0.9.0, < 2026.6.0Élevée
  • langflowPyPI · CVSS 8,8→ 1.10.3
    pip install --upgrade "langflow>=1.10.3"
    • CVE-2026-7700Exécution de code à distance · CVSS 8.8 · >= 1.3.0, < 1.10.3Élevée
  • pymongoPyPI · CVSS 8,4→ 4.18.2
    pip install --upgrade "pymongo>=4.18.2"
  • simple-gitnpm · CVSS 8,1 · 2 failles→ 4.0.0
    npm install simple-git@4.0.0
    • CVE-2026-102826Exécution de code à distance · CVSS 8.1 · <= 3.36.0Élevée
    • CVE-2026-102827Exécution de code à distance · CVSS 8.1 · <= 3.36.0Élevée
  • @socket.io/cluster-enginenpm · CVSS 7,5→ 0.1.1
    npm install @socket.io/cluster-engine@0.1.1

Recevoir le bulletin chaque matin

Le même contenu, sans pub ni pistage : les priorités, les fuites par secteur, les failles par mise à jour avec la commande à copier.

Une fiche entre au bulletin le jour où elle arrive sur le site, pas à la date de l’avis ou de l’annonce : une faille publiée la veille au soir par GitHub est dans le bulletin du lendemain matin.