Aller au contenu
InYourGeek
visiteur@inyourgeek — console
↹ compléter↑↓ historique⏎ ouvrirhelp
EN

Veille ·

Le bulletin du samedi 10 octobre 2026

Chaque matin, ce qui vient d’entrer dans les deux registres, et ce qu’il faut en faire. Les failles sont regroupées par mise à jour : une ligne, une action.

À traiter en premier

  • CVSS 9,3 · Composer

    contao/comments-bundle

    Corrigée en 5.3.50

    composer require "contao/comments-bundle:>=5.3.50"
  • Critique

    Ministère de l'Éducation nationale

    Changez ce mot de passe, et surtout partout où vous l’aviez réutilisé : c’est par là que la fuite se propage aux autres comptes.

  • CVSS 9,3 · npm

    tinacms

    Corrigée en 3.14.0

    npm install tinacms@3.14.0

Fuites du jour 9

Failles du jour 18

  • contao/comments-bundleComposer · CVSS 9,3→ 5.3.50
    composer require "contao/comments-bundle:>=5.3.50"
    • CVE-2026-107845Injection dans la page · CVSS 9.3 · >= 4.0.0, < 5.3.50Critique
  • tinacmsnpm · CVSS 9,3→ 3.14.0
    npm install tinacms@3.14.0
  • github.com/0xJacky/Nginx-UIGo · CVSS 8,8 · 7 failles→ 1.9.10-0.20260728091109-0ecbd106c37b
    go get github.com/0xJacky/Nginx-UI@v1.9.10-0.20260728091109-0ecbd106c37b
    • CVE-2026-107806Exécution de code à distance · >= 1.9.10-0.20260421071512-7864e378f5cf, < 1.9.10-0.20260728074146-a467ed652591 · → 1.9.10-0.20260728074146-a467ed652591Critique
    • CVE-2026-107807Contournement d’authentification · CVSS 8.8 · >= 1.9.10-0.20250517140552-daee3ac7ade1, < 1.9.10-0.20260728074433-a3999bd78a3b · → 1.9.10-0.20260728074433-a3999bd78a3bÉlevée
    • CVE-2026-107809Autre · CVSS 8.8 · >= 1.9.10-0.20250517140552-daee3ac7ade1, < 1.9.10-0.20260728074433-a3999bd78a3b · → 1.9.10-0.20260728074433-a3999bd78a3bÉlevée
    • CVE-2026-107811Contournement d’authentification · CVSS 8.8 · >= 1.9.10-0.20250517140552-daee3ac7ade1, < 1.9.10-0.20260728091109-0ecbd106c37bÉlevée
    • CVE-2026-107813Contournement d’authentification · CVSS 8.8 · >= 1.9.10-0.20250517140552-daee3ac7ade1, < 1.9.10-0.20260728074433-a3999bd78a3b · → 1.9.10-0.20260728074433-a3999bd78a3bÉlevée
    • CVE-2026-107808Contournement d’authentification · CVSS 8.1 · >= 1.9.10-0.20250517140552-daee3ac7ade1, < 1.9.10-0.20260728074558-95cd21b70814 · → 1.9.10-0.20260728074558-95cd21b70814Élevée
    • CVE-2026-107810Traversée de répertoire · CVSS 8.1 · >= 1.9.10-0.20250517140552-daee3ac7ade1, < 1.9.10-0.20260728074146-a467ed652591 · → 1.9.10-0.20260728074146-a467ed652591Élevée
  • code.vikunja.io/apiGo · CVSS 8,1 · 4 failles→ 2.4.0
    go get code.vikunja.io/api@v2.4.0
    • CVE-2026-68582Contournement d’authentification · >= 0.24.0, <= 2.3.0Critique
    • CVE-2026-57458Élévation de privilèges · CVSS 8.1 · = 2.3.0Élevée
    • CVE-2026-62376Défaut cryptographique · CVSS 8.1 · <= 2.3.0Élevée
    • CVE-2026-68581Contournement d’authentification · CVSS 8.1 · >= 0.22.0, <= 2.3.0Élevée
  • github.com/argoproj/argo-cd/v2Go · CVSS 8,8correctif éditeur
    • CVE-2026-55797Exécution de code à distance · CVSS 8.8 · >= 2.11.0, <= 2.14.21Élevée
  • @tinacms/clinpm · CVSS 8,2→ 3.0.0
    npm install @tinacms/cli@3.0.0
    • CVE-2026-108259Exécution de code à distance · CVSS 8.2 · <= 2.7.0Élevée
  • pyload-ngPyPI · CVSS 8,1correctif éditeur
    • GHSA-68w4-83fh-f2w8Contournement d’authentification · CVSS 8.1 · >= 0.5.0b3.dev1, <= 0.5.0b3.dev101Élevée
  • pyload-ngPyPI · CVSS 8,1→ 0.5.0b3.dev101
    pip install --upgrade "pyload-ng>=0.5.0b3.dev101"
  • @tinacms/web-componentsnpm · CVSS 7,6→ 0.2.1
    npm install @tinacms/web-components@0.2.1

Recevoir le bulletin chaque matin

Le même contenu, sans pub ni pistage : les priorités, les fuites par secteur, les failles par mise à jour avec la commande à copier.

Une fiche entre au bulletin le jour où elle arrive sur le site, pas à la date de l’avis ou de l’annonce : une faille publiée la veille au soir par GitHub est dans le bulletin du lendemain matin.