Alertes CVE par stack
Déclare ton stack (Laravel, Node.js, Docker…) et reçois un email dès qu'une faille CVE l'affecte.
CVEs récents
Mis à jour quotidiennement via NVD NIST
CVE-2026-10579
CRITICAL
CVSS 9.8
A flaw was found in Picketlink Federation SAML; the unsolcited response handler would accept forged assertions with no verification or validation, permitting an unauthed attacker to authenticate as an...
Résumé IA :
Cette faille permet à un attaquant non authentifié d'usurper n'importe quel compte utilisateur car le composant Picketlink Federation SAML accepte des assertions falsifiées sans aucune vérification. Cela entraîne un accès non autorisé à des opérations sensibles et à des données confidentielles. Pour y remédier, mettez à jour la bibliothèque Picketlink vers une version sécurisée ou forcez la validation systématique des signatures des assertions SAML.
3 weeks ago
CVE-2026-15554
HIGH
CVSS 7.4
the Undertow AJP listener honours forged ssl_cert and is_ssl AJP attributes without requiring any shared-secret authentication. This enables an unauthenticated attacker with direct TCP access to port...
Résumé IA :
Le connecteur AJP d'Undertow accepte des attributs SSL falsifiés sur le port 8009 sans vérifier de secret partagé. Un attaquant non authentifié peut ainsi contourner l'authentification par certificat client en injectant un faux certificat X.509. Pour corriger cela, mettez à jour Undertow, configurez un secret AJP obligatoire et bloquez l'accès direct du réseau au port 8009.
3 weeks ago
CVE-2026-73140
Affected versions of cti-transmute fail to apply comment-level access-control rules when generating evaluation report exports. Although normal comment retrieval filters comments according to conversio...
Résumé IA :
La fonction buildevaluationreport du paquet cti-transmute n'applique aucun contrôle d'accès lors de l'export des rapports en Markdown ou PDF, ce qui divulgue des commentaires privés et le nom de leurs auteurs à des utilisateurs non autorisés. La recommandation principale est de mettre à jour cti-transmute vers la version corrigée qui transmet l'utilisateur demandeur au générateur de rapport afin de filtrer chaque commentaire avec la fonction access.canseecomment.
3 weeks ago
CVE-2026-73155
Affected versions of cti-transmute allow authenticated users to add or remove emoji reactions on comments without first checking whether those users are authorized to view the target comment. The vu...
Résumé IA :
Cette faille permet à un utilisateur authentifié de modifier les réactions emoji de commentaires auxquels il n'a pas accès, car l'application ne vérifie pas ses autorisations de lecture. La recommandation principale consiste à vérifier systématiquement la visibilité du commentaire pour l'utilisateur actif avant de traiter la réaction et de renvoyer une erreur 403 si l'accès est refusé.
3 weeks ago
CVE-2026-73156
Affected versions of cti-transmute fail to HTML-escape attacker-controlled values used in ECharts Sunburst and Treemap tooltip formatters. Slice names may originate directly from STIX or MISP data, in...
Résumé IA :
Cette vulnérabilité XSS dans la bibliothèque cti-transmute provient d un manque d échappement HTML des données STIX ou MISP utilisées dans les info-bulles des graphiques ECharts. Cela permet à un attaquant d injecter du code malveillant qui s exécute dans le navigateur lorsqu un utilisateur survole un élément de la visualisation. Pour corriger le problème, vous devez appliquer le correctif qui échappe systématiquement les variables p.name, p.data.value et p.value avec la fonction escapeHtml dans les formateurs d info-bulles.
3 weeks ago
CVE-2026-19418
The referrer enforcement introduced with TYPO3-CORE-SA-2020-006 (CVE-2020-11069) became ineffective in TYPO3 v13.0, where TYPO3 CMS started serving the backend and Install Tool applications from the s...
Résumé IA :
Cette vulnérabilité rend la vérification du référent inefficace dans TYPO3 v13 et v14, permettant à des requêtes issues du frontend du même domaine d être acceptées par l administration. Un attaquant exploitant une faille XSS sur le site peut ainsi exécuter des requêtes vers les points d entrée du backend avec les privilèges d un utilisateur connecté. La recommandation principale est de mettre immédiatement à jour TYPO3 vers une version supérieure à 13.4.33 ou 14.3.5.
3 weeks ago
CVE-2026-19519
MEDIUM
CVSS 4.3
A flaw was found in claircore's RPM package scanner. Crafted RPM header data in a container layer can cause an unchecked type assertion to panic the scanner. The panic is not recovered, causing the Cl...
Résumé IA :
Cette vulnérabilité dans le scanner RPM de la bibliothèque claircore permet à des données d'en-tête malveillantes de provoquer une erreur d'assertion de type non interceptée. Cela entraîne le plantage immédiat du processus d'indexation de Clair et provoque un déni de service. La recommandation principale est de mettre à jour la dépendance claircore vers une version corrigée gérant de manière sécurisée le typage des paquets RPM.
3 weeks ago
Sois alerté dès qu'une faille touche ton stack
Email automatique avec description et recommandation de patch.
Créer un compte gratuit