Veille ·
Le bulletin du mardi 6 octobre 2026
Chaque matin, ce qui vient d’entrer dans les deux registres, et ce qu’il faut en faire. Les failles sont regroupées par mise à jour : une ligne, une action.
+8fuites, dans 6 secteurs+25failles, en 17 mises à jour0faille exploitée8,9 millionscomptes concernés, déclarés
À traiter en premier
CVSS 10 · npm
vm24 failles · corrigées en 3.11.8
npm install vm2@3.11.8Critique
Nueva EPSAttendez-vous à des tentatives d’hameçonnage citant votre nom et cette entreprise. Un message qui connaît vos coordonnées n’est pas pour autant légitime.
CVSS 10 · npm
vm23 failles · corrigées en 3.11.7
npm install vm2@3.11.7
Fuites du jour 8
Secteur public3
Santé1
Commerce1
Associations1
Médias et loisirs1
Banque et finance1
Failles du jour 25
vm2npm · CVSS 10 · 4 failles→ 3.11.8
npm install vm2@3.11.8- CVE-2026-92953Autre · CVSS 10 · >= 3.11.0, <= 3.11.7Critique
- CVE-2026-92955Autre · CVSS 10 · <= 3.11.7Critique
- CVE-2026-92934Exécution de code à distance · CVSS 9 · <= 3.11.7Critique
- CVE-2026-92954Autre · CVSS 8.6 · >= 3.10.0, <= 3.11.7Élevée
vm2npm · CVSS 10 · 3 failles→ 3.11.7
npm install vm2@3.11.7- CVE-2026-92946Exécution de code à distance · CVSS 10 · <= 3.11.6Critique
- CVE-2026-92947Divulgation d’informations · CVSS 10 · <= 3.11.6Critique
- CVE-2026-92956Exécution de code à distance · CVSS 10 · >= 3.10.1, <= 3.11.6Critique
vm2npm · CVSS 10 · 2 failles→ 3.12.2
npm install vm2@3.12.2- CVE-2026-100721Contournement d’authentification · CVSS 10 · <= 3.12.1Critique
- CVE-2026-100722Autre · CVSS 8.6 · <= 3.12.1Élevée
langflowPyPI · CVSS 9,8→ 1.9.1
pip install --upgrade "langflow>=1.9.1"- CVE-2026-8505Contournement d’authentification · CVSS 9.8 · >= 1.7.0, <= 1.9.0Critique
serovalnpm · CVSS 9,8→ 1.6.2
npm install seroval@1.6.2- CVE-2026-104846Désérialisation non sûre · CVSS 9.8 · >= 0.12.0, <= 1.6.0Critique
@capacitor/androidnpm · CVSS 9,3→ 6.2.2
npm install @capacitor/android@6.2.2- CVE-2026-103922Autre · CVSS 9.3 · >= 6.0.0, < 6.2.2Critique
langflowPyPI · CVSS 9,1 · 2 failles→ 1.10.1
pip install --upgrade "langflow>=1.10.1"- CVE-2026-9205Traversée de répertoire · CVSS 9.1 · <= 1.10.0Critique
- CVE-2026-51886Exécution de code à distance · CVSS 8.8 · >= 1.7.2, < 1.10.1Élevée
proxy-addrnpm · CVSS 9,1→ 2.0.8
npm install proxy-addr@2.0.8- CVE-2026-90711Contournement d’authentification · CVSS 9.1 · >= 1.1.0, < 2.0.8Critique
@simple-git/argv-parsernpm · Critique→ 2.0.1
npm install @simple-git/argv-parser@2.0.1- CVE-2026-102829Exécution de code à distance · < 2.0.1Critique
simple-gitnpm · Critique→ 4.0.1
npm install simple-git@4.0.1- CVE-2026-102828Exécution de code à distance · >= 3.15.0, < 4.0.1Critique
tinypoolnpm · Critique→ 2.1.1
npm install tinypool@2.1.1- CVE-2026-104848Exécution de code à distance · <= 2.1.0Critique
tinypoolnpm · Critique→ 2.1.2
npm install tinypool@2.1.2- CVE-2026-104849Exécution de code à distance · < 2.1.2Critique
fsspecPyPI · CVSS 8,8→ 2026.6.0
pip install --upgrade "fsspec>=2026.6.0"- CVE-2026-104851Exécution de code à distance · CVSS 8.8 · >= 0.9.0, < 2026.6.0Élevée
langflowPyPI · CVSS 8,8→ 1.10.3
pip install --upgrade "langflow>=1.10.3"- CVE-2026-7700Exécution de code à distance · CVSS 8.8 · >= 1.3.0, < 1.10.3Élevée
pymongoPyPI · CVSS 8,4→ 4.18.2
pip install --upgrade "pymongo>=4.18.2"- CVE-2026-96749Autre · CVSS 8.4 · < 4.18.2Élevée
simple-gitnpm · CVSS 8,1 · 2 failles→ 4.0.0
npm install simple-git@4.0.0- CVE-2026-102826Exécution de code à distance · CVSS 8.1 · <= 3.36.0Élevée
- CVE-2026-102827Exécution de code à distance · CVSS 8.1 · <= 3.36.0Élevée
@socket.io/cluster-enginenpm · CVSS 7,5→ 0.1.1
npm install @socket.io/cluster-engine@0.1.1- CVE-2026-102600Déni de service · CVSS 7.5 · < 0.1.1Élevée
Recevoir le bulletin chaque matin
Le même contenu, sans pub ni pistage : les priorités, les fuites par secteur, les failles par mise à jour avec la commande à copier.
Une fiche entre au bulletin le jour où elle arrive sur le site, pas à la date de l’avis ou de l’annonce : une faille publiée la veille au soir par GitHub est dans le bulletin du lendemain matin.