Aller au contenu
InYourGeek
visiteur@inyourgeek — console
↹ compléter↑↓ historique⏎ ouvrirhelp
EN

Veille ·

Le bulletin du jeudi 8 octobre 2026

Chaque matin, ce qui vient d’entrer dans les deux registres, et ce qu’il faut en faire. Les failles sont regroupées par mise à jour : une ligne, une action.

À traiter en premier

  • CVSS 10 · npm

    @payloadcms/plugin-form-builder

    Corrigée en 3.90.0

    npm install @payloadcms/plugin-form-builder@3.90.0
  • Critique

    France Pare-Brise

    Attendez-vous à des tentatives d’hameçonnage citant votre nom et cette entreprise. Un message qui connaît vos coordonnées n’est pas pour autant légitime.

  • CVSS 10 · npm

    vm2

    Corrigée en 3.12.1

    npm install vm2@3.12.1

Fuites du jour 10

Failles du jour 25

  • @payloadcms/plugin-form-buildernpm · CVSS 10→ 3.90.0
    npm install @payloadcms/plugin-form-builder@3.90.0
    • CVE-2026-105857Exécution de code à distance · CVSS 10 · < 3.90.0Critique
  • vm2npm · CVSS 10→ 3.12.1
    npm install vm2@3.12.1
    • CVE-2026-93605Exécution de code à distance · CVSS 10 · <= 3.12.0Critique
  • langflowPyPI · CVSS 9,9→ 1.10.3
    pip install --upgrade "langflow>=1.10.3"
    • CVE-2026-105697Exécution de code à distance · CVSS 9.9 · >= 1.1.2, < 1.10.3Critique
  • payloadnpm · CVSS 9,8 · 5 failles→ 3.90.0
    npm install payload@3.90.0
    • CVE-2026-105859Contournement d’authentification · CVSS 9.8 · < 3.90.0Critique
    • CVE-2026-105863Contournement d’authentification · >= 3.0.0, < 3.90.0Critique
    • CVE-2026-105862Injection dans la page · CVSS 8.7 · < 3.90.0Élevée
    • CVE-2026-105858Exécution de code à distance · CVSS 8.1 · < 3.90.0Élevée
    • CVE-2026-105865Traversée de répertoire · CVSS 8.1 · < 3.90.0Élevée
  • @backstage/plugin-techdocs-nodenpm · CVSS 8,8 · 2 failles→ 1.15.4
    npm install @backstage/plugin-techdocs-node@1.15.4
    • CVE-2026-106558Désérialisation non sûre · CVSS 8.8 · < 1.15.4Élevée
    • CVE-2026-106510Exécution de code à distance · CVSS 7.7 · < 1.15.4Élevée
  • ghostnpm · CVSS 8,8→ 6.67.0
    npm install ghost@6.67.0
    • CVE-2026-105642Exécution de code à distance · CVSS 8.8 · >= 6.56.0, < 6.67.0Élevée
  • WeasyPrintPyPI · CVSS 8,8→ 70.0
    pip install --upgrade "WeasyPrint>=70.0"
    • CVE-2026-106443Exécution de code à distance · CVSS 8.8 · <= 69.0Élevée
  • @backstage/plugin-scaffolder-backend-module-bitbucket-cloudnpm · CVSS 8,5→ 0.3.10
    npm install @backstage/plugin-scaffolder-backend-module-bitbucket-cloud@0.3.10
  • @backstage/plugin-scaffolder-backend-module-sentrynpm · CVSS 8,5→ 0.3.8
    npm install @backstage/plugin-scaffolder-backend-module-sentry@0.3.8
    • CVE-2026-106459Requête forcée côté serveur · CVSS 8.5 · >= 0.3.0, < 0.3.8Élevée
  • praisonaiagentsPyPI · CVSS 8,5→ 1.6.78
    pip install --upgrade "praisonaiagents>=1.6.78"
    • CVE-2026-61429Requête forcée côté serveur · CVSS 8.5 · <= 1.6.77Élevée
  • ghostnpm · CVSS 8,1 · 2 failles→ 6.64.0
    npm install ghost@6.64.0
  • @backstage/plugin-auth-backend-module-oidc-providernpm · CVSS 8,1→ 0.4.20
    npm install @backstage/plugin-auth-backend-module-oidc-provider@0.4.20
    • CVE-2026-106488Contournement d’authentification · CVSS 8.1 · < 0.4.20Élevée
  • hydra-corePyPI · CVSS 7,8 · 2 failles→ 1.3.6
    pip install --upgrade "hydra-core>=1.3.6"
    • CVE-2026-106441Exécution de code à distance · CVSS 7.8 · < 1.3.6Élevée
    • CVE-2026-106442Désérialisation non sûre · CVSS 7.8 · >= 1.3.4, < 1.3.6Élevée
  • hydra-optuna-sweeperPyPI · CVSS 7,8→ 1.3.0
    pip install --upgrade "hydra-optuna-sweeper>=1.3.0"
    • CVE-2026-106440Exécution de code à distance · CVSS 7.8 · >= 1.2.0, < 1.3.0Élevée
  • @backstage/plugin-techdocs-nodenpm · CVSS 7,7→ 1.14.7
    npm install @backstage/plugin-techdocs-node@1.14.7
    • CVE-2026-106455Requête forcée côté serveur · CVSS 7.7 · >= 0.11.12, < 1.14.7Élevée
  • @backstage/backend-defaultsnpm · CVSS 7,6→ 0.17.8
    npm install @backstage/backend-defaults@0.17.8
    • CVE-2026-106492Contournement d’authentification · CVSS 7.6 · < 0.17.8Élevée
  • doclingPyPI · CVSS 7,5→ 2.132.0
    pip install --upgrade "docling>=2.132.0"
    • CVE-2026-105744Traversée de répertoire · CVSS 7.5 · >= 2.94.0, < 2.132.0Élevée
  • PraisonAIPyPI · CVSS 7,5→ 4.6.78
    pip install --upgrade "PraisonAI>=4.6.78"

Recevoir le bulletin chaque matin

Le même contenu, sans pub ni pistage : les priorités, les fuites par secteur, les failles par mise à jour avec la commande à copier.

Une fiche entre au bulletin le jour où elle arrive sur le site, pas à la date de l’avis ou de l’annonce : une faille publiée la veille au soir par GitHub est dans le bulletin du lendemain matin.