Veille ·
Le bulletin du samedi 10 octobre 2026
Chaque matin, ce qui vient d’entrer dans les deux registres, et ce qu’il faut en faire. Les failles sont regroupées par mise à jour : une ligne, une action.
+9fuites, dans 5 secteurs+18failles, en 9 mises à jour0faille exploitée23 millionscomptes concernés, déclarés
À traiter en premier
CVSS 9,3 · Composer
contao/comments-bundleCorrigée en 5.3.50
composer require "contao/comments-bundle:>=5.3.50"Critique
Ministère de l'Éducation nationaleChangez ce mot de passe, et surtout partout où vous l’aviez réutilisé : c’est par là que la fuite se propage aux autres comptes.
CVSS 9,3 · npm
tinacmsCorrigée en 3.14.0
npm install tinacms@3.14.0
Fuites du jour 9
Services numériques3
Éducation2
Commerce2
Associations1
Secteur public1
Failles du jour 18
contao/comments-bundleComposer · CVSS 9,3→ 5.3.50
composer require "contao/comments-bundle:>=5.3.50"- CVE-2026-107845Injection dans la page · CVSS 9.3 · >= 4.0.0, < 5.3.50Critique
tinacmsnpm · CVSS 9,3→ 3.14.0
npm install tinacms@3.14.0- CVE-2026-108261Autre · CVSS 9.3 · <= 3.13.0Critique
github.com/0xJacky/Nginx-UIGo · CVSS 8,8 · 7 failles→ 1.9.10-0.20260728091109-0ecbd106c37b
go get github.com/0xJacky/Nginx-UI@v1.9.10-0.20260728091109-0ecbd106c37b- CVE-2026-107806Exécution de code à distance · >= 1.9.10-0.20260421071512-7864e378f5cf, < 1.9.10-0.20260728074146-a467ed652591 · → 1.9.10-0.20260728074146-a467ed652591Critique
- CVE-2026-107807Contournement d’authentification · CVSS 8.8 · >= 1.9.10-0.20250517140552-daee3ac7ade1, < 1.9.10-0.20260728074433-a3999bd78a3b · → 1.9.10-0.20260728074433-a3999bd78a3bÉlevée
- CVE-2026-107809Autre · CVSS 8.8 · >= 1.9.10-0.20250517140552-daee3ac7ade1, < 1.9.10-0.20260728074433-a3999bd78a3b · → 1.9.10-0.20260728074433-a3999bd78a3bÉlevée
- CVE-2026-107811Contournement d’authentification · CVSS 8.8 · >= 1.9.10-0.20250517140552-daee3ac7ade1, < 1.9.10-0.20260728091109-0ecbd106c37bÉlevée
- CVE-2026-107813Contournement d’authentification · CVSS 8.8 · >= 1.9.10-0.20250517140552-daee3ac7ade1, < 1.9.10-0.20260728074433-a3999bd78a3b · → 1.9.10-0.20260728074433-a3999bd78a3bÉlevée
- CVE-2026-107808Contournement d’authentification · CVSS 8.1 · >= 1.9.10-0.20250517140552-daee3ac7ade1, < 1.9.10-0.20260728074558-95cd21b70814 · → 1.9.10-0.20260728074558-95cd21b70814Élevée
- CVE-2026-107810Traversée de répertoire · CVSS 8.1 · >= 1.9.10-0.20250517140552-daee3ac7ade1, < 1.9.10-0.20260728074146-a467ed652591 · → 1.9.10-0.20260728074146-a467ed652591Élevée
code.vikunja.io/apiGo · CVSS 8,1 · 4 failles→ 2.4.0
go get code.vikunja.io/api@v2.4.0- CVE-2026-68582Contournement d’authentification · >= 0.24.0, <= 2.3.0Critique
- CVE-2026-57458Élévation de privilèges · CVSS 8.1 · = 2.3.0Élevée
- CVE-2026-62376Défaut cryptographique · CVSS 8.1 · <= 2.3.0Élevée
- CVE-2026-68581Contournement d’authentification · CVSS 8.1 · >= 0.22.0, <= 2.3.0Élevée
github.com/argoproj/argo-cd/v2Go · CVSS 8,8correctif éditeur
- CVE-2026-55797Exécution de code à distance · CVSS 8.8 · >= 2.11.0, <= 2.14.21Élevée
@tinacms/clinpm · CVSS 8,2→ 3.0.0
npm install @tinacms/cli@3.0.0- CVE-2026-108259Exécution de code à distance · CVSS 8.2 · <= 2.7.0Élevée
pyload-ngPyPI · CVSS 8,1correctif éditeur
- GHSA-68w4-83fh-f2w8Contournement d’authentification · CVSS 8.1 · >= 0.5.0b3.dev1, <= 0.5.0b3.dev101Élevée
pyload-ngPyPI · CVSS 8,1→ 0.5.0b3.dev101
pip install --upgrade "pyload-ng>=0.5.0b3.dev101"- GHSA-r44w-v6gf-x3p6Contournement d’authentification · CVSS 8.1 · < 0.5.0b3.dev101Élevée
@tinacms/web-componentsnpm · CVSS 7,6→ 0.2.1
npm install @tinacms/web-components@0.2.1- CVE-2026-108260Injection dans la page · CVSS 7.6 · <= 0.2.0Élevée
Recevoir le bulletin chaque matin
Le même contenu, sans pub ni pistage : les priorités, les fuites par secteur, les failles par mise à jour avec la commande à copier.
Une fiche entre au bulletin le jour où elle arrive sur le site, pas à la date de l’avis ou de l’annonce : une faille publiée la veille au soir par GitHub est dans le bulletin du lendemain matin.