Veille ·
Le bulletin du mercredi 7 octobre 2026
Chaque matin, ce qui vient d’entrer dans les deux registres, et ce qu’il faut en faire. Les failles sont regroupées par mise à jour : une ligne, une action.
+9fuites, dans 4 secteurs+9failles, en 9 mises à jour0faille exploitée7,1 millionscomptes concernés, déclarés
À traiter en premier
CVSS 9,9 · PyPI
langflowCorrigée en 1.10.1
pip install --upgrade "langflow>=1.10.1"Critique · 6,8 millions comptes
Angel OneAttendez-vous à des tentatives d’hameçonnage citant votre nom et cette entreprise. Un message qui connaît vos coordonnées n’est pas pour autant légitime.
CVSS 9,8 · npm
payloadCorrigée en 3.88.0
npm install payload@3.88.0
Fuites du jour 9
Commerce6
- Armurerie Douilletpièce d’identité · bancaire · adresse · naissance—Signalée
- Armurerie Douillet-Dreumontpièce d’identité · bancaire · adresse · naissance—Signalée
- Hespérideadresse · nom · e-mail · téléphone7 700Signalée
- ASOSnom · autres—Confirmée
- Bati-Avenuenom · téléphone—Signalée
- Gefradisadresse · nom · e-mail · téléphone—Signalée
Banque et finance1
Secteur public1
Services numériques1
Failles du jour 9
langflowPyPI · CVSS 9,9→ 1.10.1
pip install --upgrade "langflow>=1.10.1"- CVE-2026-10561Exécution de code à distance · CVSS 9.9 · < 1.10.1Critique
payloadnpm · CVSS 9,8→ 3.88.0
npm install payload@3.88.0- CVE-2026-105845Injection · CVSS 9.8 · >= 3.0.0, < 3.88.0Critique
@payloadcms/plugin-import-exportnpm · Critique→ 3.88.0
npm install @payloadcms/plugin-import-export@3.88.0- CVE-2026-105844Exécution de code à distance · >= 3.0.0, < 3.88.0Critique
Microsoft.Native.Quic.MsQuic.OpenSSLNuGet · Critique→ 2.4.20
dotnet add package Microsoft.Native.Quic.MsQuic.OpenSSL --version 2.4.20- CVE-2026-105794Autre · < 2.4.20Critique
payloadnpm · Critique→ 3.90.0
npm install payload@3.90.0- CVE-2026-105851Contournement d’authentification · > 3.0.0, < 3.90.0Critique
Microsoft.OpenApi.KiotaNuGet · CVSS 8,8→ 1.35.0
dotnet add package Microsoft.OpenApi.Kiota --version 1.35.0- CVE-2026-105796Exécution de code à distance · CVSS 8.8 · >= 0.5.0, < 1.35.0Élevée
shell-quotenpm · CVSS 8,1→ 1.11.0
npm install shell-quote@1.11.0- CVE-2026-102422Exécution de code à distance · CVSS 8.1 · >= 1.8.4, < 1.11.0Élevée
knownsnpm · CVSS 7,8→ 0.30.0
npm install knowns@0.30.0- CVE-2026-86540Exécution de code à distance · CVSS 7.8 · <= 0.29.1Élevée
@modelcontextprotocol/sdknpm · CVSS 7,5→ 1.31.0
npm install @modelcontextprotocol/sdk@1.31.0- CVE-2026-104850Contournement d’authentification · CVSS 7.5 · >= 1.12.0, < 1.31.0Élevée
Recevoir le bulletin chaque matin
Le même contenu, sans pub ni pistage : les priorités, les fuites par secteur, les failles par mise à jour avec la commande à copier.
Une fiche entre au bulletin le jour où elle arrive sur le site, pas à la date de l’avis ou de l’annonce : une faille publiée la veille au soir par GitHub est dans le bulletin du lendemain matin.