Veille ·
Le bulletin du vendredi 9 octobre 2026
Chaque matin, ce qui vient d’entrer dans les deux registres, et ce qu’il faut en faire. Les failles sont regroupées par mise à jour : une ligne, une action.
À traiter en premier
Exploitée · Logiciel
Apache StrutsAppliquez le correctif de l’éditeur.
Critique
Association des scouts de FranceAttendez-vous à des tentatives d’hameçonnage citant votre nom et cette entreprise. Un message qui connaît vos coordonnées n’est pas pour autant légitime.
Exploitée · Logiciel
ISC BINDAppliquez le correctif de l’éditeur.
Fuites du jour 10
Commerce4
Associations2
Éducation2
Énergie1
Santé1
Failles du jour 30
Apache StrutsLogiciel · Exploitéecorrectif éditeur
- CVE-2016-3081Exécution de code à distanceCritique
ISC BINDLogiciel · Exploitéecorrectif éditeur
- CVE-2015-5477Déni de serviceCritique
ONLYOFFICE DocsLogiciel · Exploitéecorrectif éditeur
- CVE-2021-3199Traversée de répertoireCritique
ProFTPDLogiciel · Exploitéecorrectif éditeur
- CVE-2015-3306Contournement d’authentificationCritique
StrapiLogiciel · Exploitéecorrectif éditeur
- CVE-2023-22894Exécution de code à distanceCritique
praisonaiagentsPyPI · CVSS 10 · 5 failles→ 1.6.78
pip install --upgrade "praisonaiagents>=1.6.78"- CVE-2026-61447Exécution de code à distance · CVSS 10 · <= 1.6.77Critique
- CVE-2026-61430Requête forcée côté serveur · CVSS 8.5 · <= 1.6.77Élevée
- CVE-2026-61446Exécution de code à distance · CVSS 8.4 · <= 1.6.77Élevée
- CVE-2026-61443Exécution de code à distance · CVSS 8.1 · <= 1.6.77Élevée
- CVE-2026-61437Chaîne d’approvisionnement · CVSS 7.8 · <= 1.6.77Élevée
praisonaiPyPI · CVSS 9,9 · 4 failles→ 4.6.78
pip install --upgrade "praisonai>=4.6.78"- CVE-2026-61445Exécution de code à distance · CVSS 9.9 · <= 4.6.77Critique
- CVE-2026-61434Exécution de code à distance · CVSS 8.8 · <= 4.6.77Élevée
- CVE-2026-61435Contournement d’authentification · CVSS 8.2 · <= 4.6.77Élevée
- CVE-2026-61433Exécution de code à distance · CVSS 7.8 · <= 4.6.77Élevée
fast-jwtnpm · CVSS 9,8 · 2 failles→ 6.3.0
npm install fast-jwt@6.3.0- CVE-2026-107722Défaut cryptographique · CVSS 9.8 · >= 6.2.0, <= 6.2.4Critique
- CVE-2026-107723Autre · CVSS 8.1 · <= 6.2.4Élevée
handlebarsnpm · CVSS 9,8 · 2 failles→ 4.7.10
npm install handlebars@4.7.10- CVE-2026-106446Exécution de code à distance · CVSS 9.8 · >= 4.0.0, <= 4.7.9Critique
- CVE-2026-106445Exécution de code à distance · >= 4.0.0, <= 4.7.9Critique
com.hazelcast:hazelcastMaven · Critique→ 5.7.0
- CVE-2026-107726Exécution de code à distance · = 5.6.0Critique
org.asynchttpclient:async-http-clientMaven · Critique→ 3.0.13
- CVE-2026-107282Contournement d’authentification · >= 3.0.0, <= 3.0.12Critique
generator-jhipsternpm · CVSS 8,8 · 2 failles→ 9.4.0
npm install generator-jhipster@9.4.0- CVE-2026-107375Injection · CVSS 8.8 · >= 7.0.0, < 9.4.0Élevée
- CVE-2026-107303Injection dans la page · CVSS 7.6 · < 9.4.0Élevée
praisonainpm · CVSS 8,6→ 1.7.3
npm install praisonai@1.7.3- CVE-2026-61426Contournement d’authentification · CVSS 8.6 · < 1.7.3Élevée
mariadbnpm · CVSS 8,1 · 2 failles→ 3.2.5
npm install mariadb@3.2.5- CVE-2026-107384Injection · CVSS 8.1 · >= 3.2.0, < 3.2.5Élevée
- CVE-2026-107383Divulgation d’informations · CVSS 7.5 · < 3.2.5Élevée
pydantic-aiPyPI · CVSS 7,6→ 1.107.4
pip install --upgrade "pydantic-ai>=1.107.4"- CVE-2026-107295Autre · CVSS 7.6 · >= 1.34.0, < 1.107.4Élevée
datamodel-code-generatorPyPI · CVSS 7,5→ 0.81.0
pip install --upgrade "datamodel-code-generator>=0.81.0"- CVE-2026-107377Traversée de répertoire · CVSS 7.5 · >= 0.59.0, <= 0.80.0Élevée
github.com/corazawaf/coraza/v3Go · CVSS 7,5→ 3.8.1
go get github.com/corazawaf/coraza/v3@v3.8.1- CVE-2026-107826Autre · CVSS 7.5 · >= 3.0.0, < 3.8.1Élevée
msgpack5npm · CVSS 7,5→ 6.1.0
npm install msgpack5@6.1.0- CVE-2026-107302Autre · CVSS 7.5 · < 6.1.0Élevée
pydantic-aiPyPI · CVSS 7,5→ 2.53.0
pip install --upgrade "pydantic-ai>=2.53.0"- CVE-2026-107286Autre · CVSS 7.5 · >= 2.10.0, < 2.53.0Élevée
Recevoir le bulletin chaque matin
Le même contenu, sans pub ni pistage : les priorités, les fuites par secteur, les failles par mise à jour avec la commande à copier.
Une fiche entre au bulletin le jour où elle arrive sur le site, pas à la date de l’avis ou de l’annonce : une faille publiée la veille au soir par GitHub est dans le bulletin du lendemain matin.