Veille ·
Le bulletin du jeudi 8 octobre 2026
Chaque matin, ce qui vient d’entrer dans les deux registres, et ce qu’il faut en faire. Les failles sont regroupées par mise à jour : une ligne, une action.
+10fuites, dans 6 secteurs+25failles, en 18 mises à jour0faille exploitée648 382comptes concernés, déclarés
À traiter en premier
CVSS 10 · npm
@payloadcms/plugin-form-builderCorrigée en 3.90.0
npm install @payloadcms/plugin-form-builder@3.90.0Critique
France Pare-BriseAttendez-vous à des tentatives d’hameçonnage citant votre nom et cette entreprise. Un message qui connaît vos coordonnées n’est pas pour autant légitime.
CVSS 10 · npm
vm2Corrigée en 3.12.1
npm install vm2@3.12.1
Fuites du jour 10
Transport et voyage1
Autre1
Commerce4
Services numériques2
Santé1
Emploi et RH1
Failles du jour 25
@payloadcms/plugin-form-buildernpm · CVSS 10→ 3.90.0
npm install @payloadcms/plugin-form-builder@3.90.0- CVE-2026-105857Exécution de code à distance · CVSS 10 · < 3.90.0Critique
vm2npm · CVSS 10→ 3.12.1
npm install vm2@3.12.1- CVE-2026-93605Exécution de code à distance · CVSS 10 · <= 3.12.0Critique
langflowPyPI · CVSS 9,9→ 1.10.3
pip install --upgrade "langflow>=1.10.3"- CVE-2026-105697Exécution de code à distance · CVSS 9.9 · >= 1.1.2, < 1.10.3Critique
payloadnpm · CVSS 9,8 · 5 failles→ 3.90.0
npm install payload@3.90.0- CVE-2026-105859Contournement d’authentification · CVSS 9.8 · < 3.90.0Critique
- CVE-2026-105863Contournement d’authentification · >= 3.0.0, < 3.90.0Critique
- CVE-2026-105862Injection dans la page · CVSS 8.7 · < 3.90.0Élevée
- CVE-2026-105858Exécution de code à distance · CVSS 8.1 · < 3.90.0Élevée
- CVE-2026-105865Traversée de répertoire · CVSS 8.1 · < 3.90.0Élevée
@backstage/plugin-techdocs-nodenpm · CVSS 8,8 · 2 failles→ 1.15.4
npm install @backstage/plugin-techdocs-node@1.15.4- CVE-2026-106558Désérialisation non sûre · CVSS 8.8 · < 1.15.4Élevée
- CVE-2026-106510Exécution de code à distance · CVSS 7.7 · < 1.15.4Élevée
ghostnpm · CVSS 8,8→ 6.67.0
npm install ghost@6.67.0- CVE-2026-105642Exécution de code à distance · CVSS 8.8 · >= 6.56.0, < 6.67.0Élevée
WeasyPrintPyPI · CVSS 8,8→ 70.0
pip install --upgrade "WeasyPrint>=70.0"- CVE-2026-106443Exécution de code à distance · CVSS 8.8 · <= 69.0Élevée
@backstage/plugin-scaffolder-backend-module-bitbucket-cloudnpm · CVSS 8,5→ 0.3.10
npm install @backstage/plugin-scaffolder-backend-module-bitbucket-cloud@0.3.10- CVE-2026-106486Traversée de répertoire · CVSS 8.5 · < 0.3.10Élevée
@backstage/plugin-scaffolder-backend-module-sentrynpm · CVSS 8,5→ 0.3.8
npm install @backstage/plugin-scaffolder-backend-module-sentry@0.3.8- CVE-2026-106459Requête forcée côté serveur · CVSS 8.5 · >= 0.3.0, < 0.3.8Élevée
praisonaiagentsPyPI · CVSS 8,5→ 1.6.78
pip install --upgrade "praisonaiagents>=1.6.78"- CVE-2026-61429Requête forcée côté serveur · CVSS 8.5 · <= 1.6.77Élevée
ghostnpm · CVSS 8,1 · 2 failles→ 6.64.0
npm install ghost@6.64.0- CVE-2026-105650Injection dans la page · CVSS 8.1 · >= 2.5.0, < 6.64.0Élevée
- CVE-2026-105675Injection · CVSS 7.5 · >= 4.39.0, < 6.64.0Élevée
@backstage/plugin-auth-backend-module-oidc-providernpm · CVSS 8,1→ 0.4.20
npm install @backstage/plugin-auth-backend-module-oidc-provider@0.4.20- CVE-2026-106488Contournement d’authentification · CVSS 8.1 · < 0.4.20Élevée
hydra-corePyPI · CVSS 7,8 · 2 failles→ 1.3.6
pip install --upgrade "hydra-core>=1.3.6"- CVE-2026-106441Exécution de code à distance · CVSS 7.8 · < 1.3.6Élevée
- CVE-2026-106442Désérialisation non sûre · CVSS 7.8 · >= 1.3.4, < 1.3.6Élevée
hydra-optuna-sweeperPyPI · CVSS 7,8→ 1.3.0
pip install --upgrade "hydra-optuna-sweeper>=1.3.0"- CVE-2026-106440Exécution de code à distance · CVSS 7.8 · >= 1.2.0, < 1.3.0Élevée
@backstage/plugin-techdocs-nodenpm · CVSS 7,7→ 1.14.7
npm install @backstage/plugin-techdocs-node@1.14.7- CVE-2026-106455Requête forcée côté serveur · CVSS 7.7 · >= 0.11.12, < 1.14.7Élevée
@backstage/backend-defaultsnpm · CVSS 7,6→ 0.17.8
npm install @backstage/backend-defaults@0.17.8- CVE-2026-106492Contournement d’authentification · CVSS 7.6 · < 0.17.8Élevée
doclingPyPI · CVSS 7,5→ 2.132.0
pip install --upgrade "docling>=2.132.0"- CVE-2026-105744Traversée de répertoire · CVSS 7.5 · >= 2.94.0, < 2.132.0Élevée
PraisonAIPyPI · CVSS 7,5→ 4.6.78
pip install --upgrade "PraisonAI>=4.6.78"- CVE-2026-61439Autre · CVSS 7.5 · <= 4.6.77Élevée
Recevoir le bulletin chaque matin
Le même contenu, sans pub ni pistage : les priorités, les fuites par secteur, les failles par mise à jour avec la commande à copier.
Une fiche entre au bulletin le jour où elle arrive sur le site, pas à la date de l’avis ou de l’annonce : une faille publiée la veille au soir par GitHub est dans le bulletin du lendemain matin.