The EU is recommending import controls to combat unregulated squid fishing in the Southwest Atlantic. I’m not optimistic. As usual, you can also use this squid post to talk about the security stories in the news that I haven’t covered. Blog...
The offensive cyber operations startup looks to evolve red teaming beyond traditional methods to simulate attackers' increasingly advanced capabilities.
Kiteworks & Citrix Incidents Show Challenges of Zero-Day Response
02/10/2026 16:56One company told customers to power down its data-protection platform during a nine-hour window, while the other remained mum on reported attacks prior to releasing a patch for its product.
SWIFT Banking & Government Middleware Enables RCE
02/10/2026 16:27Patch middleware vulnerabilities now to avoid hardware-based MFA exploits in ultra-sensitive environments.
Is Your Organization Ready for 2027's AI Accountability Era?
02/10/2026 16:01Organizations may face an artificial intelligence (AI) reckoning over the next year. Omdia and Gartner weigh in on how to tackle the governance, security, and value challenges ahead.
Is It Fair to Blame 'Rogue' AI for Security Failures?
02/10/2026 15:51"Rogue AI" terminology anthropomorphizes LLMs and shifts risk responsibility from vendors. Defenders should treat agents as untrusted, nondeterministic software systems, not sentient beings with malicious intent.
Unidentified Flock Cameras in Florida
02/10/2026 14:52St. Lucie County in Florida discovered (alt link) a dozen Flock cameras whose ownership it can’t identify, and that the county government had not permitted. I am reminded of the decade-old story of StingRay cell phone surveillance devices in...
Vulnerability Backlogs Are an Ownership Problem
02/10/2026 14:00Organizations don't need better vulnerability scanners; they need to know who owns their assets and has the authority and capacity to actually fix them.
Malicious Linux Implants Mimic Asian Mail Security Products
02/10/2026 13:00A trio of newly discovered backdoors walk and quack like legitimate edge solutions, so it's hard to tell they're not.
How American Political Campaigns Are Using AI—and What They’re Spending on the Tools
02/10/2026 11:02This essay was written with Nathan E. Sanders, and originally appeared in The Guardian. New campaign finance disclosure data shines a light on which US political campaigns are using AI tools and how much they are spending on them. Candidates’,...
ISC Stormcast For Friday, October 2nd, 2026 https://isc.sans.edu/podcastdetail/10120, (Fri, Oct 2nd)
02/10/2026 02:00(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
Alleged KillSec Ransomware Mastermind a 16-Year-Old
01/10/2026 21:37Law enforcement from multiple countries collaborated to disrupt a cybercrime operation that has claimed some 500 victims worldwide in the past two years.
Overview of Content Published in September
01/10/2026 18:45Here is an overview of content I published in September: Blog posts: b’Update: search-for-compression.py Version 0.0.8′ SANS ISC Diary entries: YARA 4.5.0 Release TerminalFix: PNG Steganography Wireshark 4.6.9 Released
Warlock Ransomware Hits Large Spanish, Portuguese Orgs
01/10/2026 13:00A year-old Chinese threat actor looks like a cybercrime gang, acts like a state-associated APT, and attacks organizations in unexpected places.
Connected Cars Are a Surveillance Platform
01/10/2026 11:06Researchers at Northeastern University, in collaboration with Consumer Reports, evaluated how much modern cars spy in their drivers: To determine this, CR dug through thousands of pages of automakers’ privacy policies and asked questions of 15...
ScreenConnect Client (Ab)used by Attackers, (Thu, Oct 1st)
01/10/2026 05:32Threat Actors do not always use top-notch techniques or very complex malware to perform their attacks. Sometimes, they just abuse of existing applications... I received a very simple phishing email: From: contact@mejuri[.]com To: Subject: EFT...
ISC Stormcast For Thursday, October 1st, 2026 https://isc.sans.edu/podcastdetail/10118, (Thu, Oct 1st)
01/10/2026 02:00(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
Introduction During a Purple Team engagement, we had to list and rank risky components across the network. One of them caught our attention: Cato Client, a VPN client program. It was installed everywhere. It runs privileged services. It talks to...
Malicious Custom GPTs Turn ChatGPT Into RAT Delivery Lure
30/09/2026 21:25In yet another ClickFix-style campaign, threat actors abuse legitimate domains from OpenAI and Google to fool unsuspecting users.
Trump, Tech Giants Strike Voluntary AI Safety Accord
30/09/2026 20:51The new White House Accord on so-called "Super Intelligence" calls on companies to implement greater controls and oversight over AI safety.
Aucun article de sécurité disponible
CVE-2026-13447 : Mstore Api
Hier / Aujourd'huiLa vérification de signature JWT Firebase est absente, permettant à un attaquant non authentifié de forger un jeton avec une clé RSA auto-générée. Cela permet d'usurper n'importe quel numéro de téléphone et d'accéder à des comptes WordPress...
CVE-2026-83627 : Hummingbird – Speed Optimization, Caching, Minify, Compress & CDN plugin for WordPress
Hier / Aujourd'huiExécution de code à distance dans Hummingbird, sans authentification, via l'écriture de code PHP arbitraire dans le fichier de log. L'exploitation nécessite que la mise en cache de pages et l'option Debug Log soient activées. Un simple requête...
CVE-2024-11080 : Post Grid and Gutenberg Blocks – ComboBlocks
Hier / Aujourd'huiCette injection de hook non authentifiée permet à un attaquant d'exécuter des actions WordPress sans authentification. En l'absence de contrôles de sécurité supplémentaires, cela peut conduire à une exécution de code arbitraire. Le score CVSS est...
CVE-2026-86121 : Cua computer-server
Hier / Aujourd'huiCette faille d'authentification manquante permet à un attaquant non authentifié d'exécuter des commandes arbitraires via le port TCP 8000. La lecture et l'écriture de fichiers ainsi que l'accès à un shell PTY sont possibles. Le risque est critique.
CVE-2026-86124 : AutoAgent
Hier / Aujourd'huiCette faille d'exécution de code à distance non authentifiée dans le serveur TCP permet d'exécuter des commandes bash arbitraires en tant que root. Les répertoires de travail montés sur l'hôte sont accessibles. Le risque est critique.
CVE-2026-10196 : Mail Mint plugin
Hier / Aujourd'huiLe plugin Mail Mint pour WordPress est vulnérable à l'injection d'objets PHP via la désérialisation de données non fiables dans handle_form_submission. Un attaquant non authentifié peut exploiter une chaîne POP pour exécuter du code sur le...
CVE-2026-86184 : Lara Dashboard
Hier / Aujourd'huiLara Dashboard avant 1.3.0 permet à des attaquants non authentifiés de s'authentifier comme n'importe quel utilisateur via la route /screenshot-login/{email} lorsque APP_ENV n'est pas en production. Cela donne accès à l'administration, aux...
CVE-2026-86189 : WWBN AVideo
Hier / Aujourd'huiAVideo contient une vulnérabilité de traversée de chemin dans notify.ffmpeg.json.php permettant à des attaquants non authentifiés d'écrire des fichiers dans des emplacements arbitraires. En réutilisant un ciphertext comme jeton notifyCode, ils...
CVE-2026-52766 : YesWiki
Hier / Aujourd'huiL'action erasespamedcomments supprime des pages wiki arbitraires sans aucune vérification d'autorisation. Tout utilisateur disposant de l'accès en écriture par défaut peut effacer des pages critiques comme la page d'accueil. Le correctif est...
CVE-2026-86190 : WWBN AVideo
Hier / Aujourd'huiLes endpoints videoViewsInfo d'AVideo divulguent des enregistrements utilisateur complets, y compris des hachages de mots de passe et des identifiants de session, à des appelants non authentifiés. Cela permet de détourner des sessions de...
CVE-2026-86148 : Tenda CP3
Hier / Aujourd'huiUne injection de commandes OS dans la fonction SystemAsh via l'argument AlarmVoiceURL permet à un attaquant distant d'exécuter des commandes arbitraires. Cela compromet totalement l'intégrité et la confidentialité du système.
CVE-2026-86149 : Tenda CP3
Hier / Aujourd'huiUne injection de commandes OS dans NetCheckPing.cpp via les arguments interface_name/host permet une exécution de commandes à distance. L'attaquant peut prendre le contrôle de l'appareil.
CVE-2026-52775 : YesWiki
Hier / Aujourd'huiUne injection SQL est présente dans ReactionManager::deleteUserReaction via les paramètres d'URL idreaction et id, concaténés dans une clause LIKE sans échappement. Tout utilisateur authentifié peut injecter du SQL arbitraire. Le correctif est...
CVE-2026-19887 : Welcart e-Commerce plugin for WordPress
Hier / Aujourd'huiInjection d'objets PHP dans Welcart e-Commerce via la désérialisation de données non fiables, sans authentification. Une chaîne POP dans TCPDF permet de supprimer des fichiers arbitraires, y compris wp-config.php. Cela peut mener à une exécution...
CVE-2026-81543 : Abandoned Cart Pro for WooCommerce
Hier / Aujourd'huiCette vulnérabilité permet à un attaquant authentifié avec un accès abonné de modifier les paramètres SMTP et d'intercepter les e-mails de récupération administrateur, conduisant à une élévation de privilèges totale. La fonctionnalité de...
CVE-2026-86169 : Axolotl
Hier / Aujourd'huiCette faille d'exécution de code à distance dans le chemin multipack contourne le garde-fou trust_remote_code. Un attaquant peut exécuter du code Python arbitraire via un dépôt Hugging Face malveillant. L'impact est élevé.
CVE-2026-86177 : Pterodactyl Panel
Hier / Aujourd'huiLe manque de validation des permissions spécifiques aux actions dans Pterodactyl Panel permet aux sous-utilisateurs disposant de la permission schedule.update d'exécuter des commandes console arbitraires. Cela peut conduire à un contrôle total du...
CVE-2025-9049 : Nokri Job Board Theme
Hier / Aujourd'huiLe thème Nokri pour WordPress ne vérifie pas les capacités dans la fonction nokri_account_member_permissions, permettant à des abonnés d'ajouter de nouveaux utilisateurs avec des permissions de membre. Ces derniers peuvent ensuite escalader leurs...
CVE-2026-86123 : SQL Chat
Hier / Aujourd'huiCette faille expose quatre endpoints API non authentifiés acceptant des paramètres de connexion fournis par le client. Un attaquant peut exécuter des requêtes SQL arbitraires sur des bases de données internes. L'impact est élevé.
CVE-2026-0799 : libpcap
Hier / Aujourd'huiL'interpréteur BPF de libpcap ne valide pas l'index de registre pour les instructions de chargement/stockage en mémoire scratch. Un programme de filtre malveillant peut lire ou écrire la mémoire du processus, entraînant une compromission totale...
CVE-2026-86119 : Webstudio
Hier / Aujourd'huiCette faille de SSRF non authentifiée dans les routes proxy permet de fournir des URL arbitraires. Un attaquant peut lire les métadonnées du cloud, accéder à des services internes et effectuer une reconnaissance. L'impact est élevé.
CVE-2026-52769 : YesWiki
Hier / Aujourd'huiLe paramètre keyId de l'en-tête HTTP Signature permet à un attaquant non authentifié de déclencher des requêtes HTTP arbitraires vers des services internes ou des métadonnées cloud. Cela expose des ports, des services internes et potentiellement...
CVE-2026-52771 : YesWiki
Hier / Aujourd'huiLe endpoint de suppression de page interpole un tag de page non échappé dans une requête SQL, permettant une injection SQL. Un utilisateur authentifié avec de faibles privilèges peut exécuter du SQL arbitraire et exfiltrer des données par aveugle...
CVE-2026-52767 : YesWiki
Hier / Aujourd'huiLa vérification de signature HTTP Signature est contournée en raison d'une négation incorrecte du résultat de openssl_verify, notamment quand la valeur -1 est retournée. Une signature invalide est alors traitée comme valide et la charge utile de...
CVE-2026-86145 : PCRE2
Hier / Aujourd'huiÉcriture hors limites dans PCRE2 lors d'un appel à pcre2_dfa_match, due à une absence de vérification de taille lors de la réutilisation d'un bloc de workspace. L'exploitation nécessite une expression régulière contrôlée par l'attaquant ou un...
CVE-2026-86117 : Coolify
Hier / Aujourd'huiCette faille de contournement d'authentification dans le callback OAuth permet de se connecter Ă un compte existant en utilisant uniquement l'adresse e-mail. Un attaquant peut enregistrer l'e-mail de la victime sur un fournisseur OAuth pour...
CVE-2026-86140 : libxml2
Hier / Aujourd'huiUn débordement de tampon basé sur la pile est présent dans xmlSnprintfElements via un appel à strcat. Cela peut permettre à un attaquant de corrompre la mémoire et potentiellement d'exécuter du code arbitraire. Le correctif est disponible dans la...
CVE-2026-86185 : Bilibili Desktop
Hier / Aujourd'huiBilibili Desktop désactive la vérification des certificats TLS et exécute du JavaScript distant non signé sans vérification d'intégrité. Un attaquant en position d'homme du milieu peut injecter du code arbitraire dans le renderer, accédant au...
CVE-2026-52770 : YesWiki
Hier / Aujourd'huiLes API publiques de listing Bazar sont vulnérables à une injection SQL non authentifiée dans les filtres numériques. Un attaquant peut injecter des expressions booléennes et déduire le contenu de la base selon les résultats renvoyés. Le...
CVE-2026-86173 : MindsDB
Hier / Aujourd'huiLa vulnérabilité de type SSRF dans MindsDB permet à des attaquants non authentifiés de contourner la liste blanche par défaut et d'accéder à des services internes et aux métadonnées cloud. Cela compromet la confidentialité et la sécurité du...
CVE-2026-77233 : iubenda | All-in-one Compliance for GDPR / CCPA Cookie Consent + more plugin for WordPress
Hier / Aujourd'huiVulnérabilité de type XSS stocké dans le plugin WordPress iubenda, exploitable sans authentification via le contenu des commentaires. Elle permet d'injecter des scripts arbitraires qui s'exécutent lors de la consultation d'une page. Le problème...
CVE-2026-77263 : iubenda | All-in-one Compliance for GDPR / CCPA Cookie Consent + more plugin for WordPress
Hier / Aujourd'huiXSS stocké dans le plugin iubenda via le contenu des commentaires, sans authentification. L'exploitation utilise des balises autorisées par KSES pour muter un élément inerte en vecteur exécutable. Tout visiteur, y compris les administrateurs...
CVE-2026-15984 : QuickCal plugin for WordPress
Hier / Aujourd'huiXSS stocké dans QuickCal via des paramètres de champ personnalisé, sans authentification. Le nonce de l'action AJAX est publiquement accessible sur les pages contenant le calendrier. Cela permet d'injecter des scripts arbitraires exécutés lors de...
CVE-2026-16649 : Gravity Forms plugin for WordPress
Hier / Aujourd'huiXSS stocké dans Gravity Forms via la valeur du champ de corps de publication, sans authentification. La désinfection wp_kses_post autorise les balises nécessaires et le script d'infobulle réanalyse la valeur comme innerHTML. Les attributs onerror...
CVE-2026-18406 : SureForms – Contact Form Builder, AI Forms, Payment Form, Survey & Quiz plugin for WordPress
Hier / Aujourd'huiXSS stocké dans SureForms via une charge utile encodée dans un champ texte, sans authentification. Le manque de neutralisation permet d'injecter des scripts arbitraires. L'exécution a lieu lors de l'accès à la page injectée.
CVE-2026-19769 : Ninja Forms – The Contact Form Builder That Grows With You plugin for WordPress
Hier / Aujourd'huiXSS stocké dans Ninja Forms via une confusion de type dans un champ répéteur, sans authentification. L'exploitation nécessite le module File Uploads actif et permet d'écrire un fichier HTML malveillant sur le serveur. Le script est servi depuis...
CVE-2026-77830 : Spam protection, Honeypot, Anti-Spam by CleanTalk plugin for WordPress
Hier / Aujourd'huiXSS stocké dans CleanTalk via le contenu des commentaires, nécessitant un accès personnalisé ou supérieur. La charge utile peut être soumise sans authentification et s'exécute pour les visiteurs non connectés. La modération des commentaires peut...
CVE-2026-78438 : W3 Total Cache plugin for WordPress
Hier / Aujourd'huiXSS stocké dans W3 Total Cache via le contenu des commentaires, sans authentification. L'exploitation nécessite l'activation de Lazy Load Images avec traitement des images de fond et l'approbation du commentaire. Les scripts s'exécutent lors de...
CVE-2026-83625 : Contact Form by Supsystic
Hier / Aujourd'huiCette faille de XSS stocké permet à un attaquant non authentifié d'injecter des scripts arbitraires via un en-tête IP falsifié. L'attaquant peut obtenir un nonce valide puis soumettre un formulaire avec une charge malveillante. L'exécution a lieu...
CVE-2026-86188 : AVideo YPTSocket
Hier / Aujourd'huiLe plugin YPTSocket d'AVideo présente une vulnérabilité de script intersite permettant à des attaquants non authentifiés d'exécuter du JavaScript arbitraire dans le navigateur d'autres utilisateurs via des messages websocket. En utilisant des...
CVE-2026-86138 : libxml2
Hier / Aujourd'huiUn débordement d'entier dans xmlDictAddQString provoque un débordement de tampon basé sur le tas. Cela peut conduire à une corruption mémoire et potentiellement à une exécution de code. Le correctif est disponible dans la version 2.15.4.
CVE-2026-86139 : libxml2
Hier / Aujourd'huiUn débordement d'entier dans xmlURIEscapeStr peut entraîner une écriture hors limites. Un attaquant pourrait exploiter cette vulnérabilité pour provoquer un déni de service ou une exécution de code. Le correctif est disponible dans la version 2.15.4.
CVE-2026-86142 : libxml2
Hier / Aujourd'huiUn débordement de tampon basé sur le tas se produit dans xmlXPtrEvalXPtrPart en raison d'une saturation de longueur. Cela peut entraîner une corruption mémoire exploitable. Le correctif est disponible dans la version 2.15.4.
CVE-2026-86143 : libxml2
Hier / Aujourd'huiUne incohérence entre xmlOutputWriteCallback et xmlBufUse permet à des longueurs négatives d'atteindre les callbacks d'écriture. Cela peut avoir des conséquences de sécurité selon l'utilisation de la longueur dans le callback. Le correctif est...
CVE-2026-52763 : YesWiki
Hier / Aujourd'huiUne injection SQL stockée est possible via le paramètre period de l'action recentchanges, permettant une lecture arbitraire de la base de données. Tout visiteur peut déclencher l'injection après l'enregistrement d'une page piégée. Le correctif...
CVE-2026-14975 : WP File Download plugin for WordPress
Hier / Aujourd'huiTraversée de répertoire dans WP File Download permettant de lire des fichiers arbitraires sur le serveur. Un utilisateur authentifié avec le rôle Subscriber empoisonne les métadonnées, puis le point de terminaison de streaming expose les fichiers...
CVE-2026-86111 : BookWyrm
Hier / Aujourd'huiCette faille de contrôle des permissions permet à un utilisateur authentifié de lire des statuts réservés aux abonnés ou aux messages directs en énumérant les identifiants. La vue d'édition expose le contenu brut des statuts restreints. La...
CVE-2026-86113 : BookWyrm
Hier / Aujourd'huiCette faille de contournement d'autorisation dans edit_readthrough permet à un utilisateur authentifié de modifier les enregistrements de lecture d'autres utilisateurs. Les dates, la progression et le mode de progression peuvent être altérés....
CVE-2026-86114 : Arcane
Hier / Aujourd'huiCette faille permet aux comptes utilisateur par défaut de créer, modifier et supprimer des modèles de composition, y compris les modèles globaux. Des configurations de conteneurs malveillantes avec des privilèges élevés peuvent être injectées....
CVE-2026-86116 : Metabase
Hier / Aujourd'huiCette faille d'absence de contrôle des permissions sur les endpoints de glossaire permet à tout utilisateur authentifié de créer, modifier ou supprimer des entrées. Les données métier de l'instance peuvent être altérées. L'impact est modéré.
CVE-2026-86175 : NetBox
Hier / Aujourd'huiNetBox ne masque pas les identifiants des backends dans les réponses API, permettant aux utilisateurs authentifiés avec simple permission de lecture de récupérer des mots de passe en clair. Cela peut mener à un accès non autorisé à des dépôts Git...
CVE-2026-86186 : AVideo API
Hier / Aujourd'huiL'API AVideo ne force pas les limites de débit lorsque le User-Agent contient 'bot', permettant de contourner la protection contre la force brute sur huit opérations. Les attaquants peuvent effectuer des tentatives de mot de passe illimitées...
CVE-2026-86192 : SiYuan
Hier / Aujourd'huiCette vulnérabilité permet à des lecteurs publiés d'accéder à des valeurs de cellules d'attributs privées via le endpoint getAttributeViewKeys. Elle expose des contenus de base de données privés sans autorisation, compromettant la confidentialité...
CVE-2026-86100 : Camaleon CMS
Hier / Aujourd'huiLa fonctionnalité de téléversement depuis une URL ne valide pas correctement les redirections, permettant une requête SSRF vers des services internes. Un attaquant authentifié peut accéder à des adresses réseau internes. Une mise à jour est...
CVE-2026-18404 : Social Chat – Click To Chat App Button
Hier / Aujourd'huiUne XSS stockée est présente via l'attribut JSON consent_message dans le data-box, avec un assainissement insuffisant. Les contributeurs peuvent injecter des scripts qui s'exécutent dès le chargement de la page si auto_open et consent_enabled...
CVE-2026-8623 : Dear Flipbook – PDF Flipbook, 3D Flipbook, PDF embed, PDF viewer plugin for WordPress
Hier / Aujourd'huiXSS stocké dans Dear Flipbook via le paramètre post_content, nécessitant un compte contributeur. La charge utile est encodée en Base64 dans un nom de classe CSS et décodée côté client. L'injection de script se produit lors de l'affichage de la page.
CVE-2026-8625 : Dear Flipbook – PDF Flipbook, 3D Flipbook, PDF embed, PDF viewer plugin for WordPress
Hier / Aujourd'huiXSS stocké dans Dear Flipbook via le HTML interne d'un bloc Custom HTML, nécessitant un compte contributeur. Un bloc .df-element contrefait permet d'injecter du HTML et un gestionnaire onerror. L'exécution a lieu lors du rendu de la page.
CVE-2026-3853 : Divi theme for WordPress
Hier / Aujourd'huiXSS stocké basé sur le DOM dans le thème Divi via l'attribut image_src, nécessitant un compte contributeur. La valeur n'est pas incluse dans la liste blanche et est décodée par jQuery avant insertion dans le DOM. L'exécution se produit au survol...
CVE-2026-85414 : Gallery : FooGallery
Hier / Aujourd'huiCette vulnérabilité de XSS stocké via l'attribut 'custom_settings' permet aux contributeurs d'injecter des scripts arbitraires. Les scripts s'exécutent lors de l'accès à la page compromise. L'impact est modéré mais peut mener à un détournement de session.
CVE-2026-76573 : Pods – Custom Content Types and Fields
Hier / Aujourd'huiCette faille de XSS stocké via l'attribut 'not_found' permet aux contributeurs d'injecter des scripts. L'exécution se produit lors de la consultation de la page. L'impact est modéré.
CVE-2026-52773 : YesWiki
Hier / Aujourd'huiLa vue de révision archivée reflète le paramètre time sans échappement dans un champ HTML caché, permettant une XSS réfléchie. L'exploitation nécessite que la victime puisse lire et éditer la page cible. Le correctif est disponible dans la version 4.6.6.
CVE-2026-52774 : YesWiki
Hier / Aujourd'huiLe widget Bazar reflète le paramètre id dans des attributs HTML en utilisant uniquement strip_tags, ce qui permet de briser l'attribut et d'injecter un gestionnaire d'événement. L'exploitation est possible sans authentification ni page valide. Le...
CVE-2026-18843 : Beaver Builder Plugin (Starter Version) for WordPress
Hier / Aujourd'huiXSS réfléchi dans Beaver Builder via le paramètre no_results_message, sans authentification. L'attaquant doit inciter un utilisateur à cliquer sur un lien. L'injection de scripts s'exécute dans le contexte de la victime.
CVE-2026-75586 : Unlimited Elements For Elementor plugin for WordPress
Hier / Aujourd'huiXSS réfléchi dans Unlimited Elements For Elementor via le paramètre formData[id], sans authentification. Le gestionnaire AJAX public ne vérifie ni nonce ni capacité et renvoie la valeur brute. L'utilisateur doit être trompé pour cliquer sur un lien.
CVE-2026-86187 : WWBN AVideo
Hier / Aujourd'huiAVideo génère des mots de passe pour les comptes de connexion externe avec rand(), produisant des entiers de 31 bits. Combiné à un hachage MD5 non salé, un attaquant disposant des hachages peut récupérer les mots de passe en clair par force brute...
CVE-2026-86144 : libxml2
Hier / Aujourd'huiLes fonctions xmlXIncludeProcess ne propagent pas les parseFlags, ce qui peut désactiver des protections comme XML_PARSE_NONET. Cela peut conduire à une injection XXE, une SSRF ou un déni de service. Le correctif est disponible dans la version 2.15.4.
CVE-2026-52772 : YesWiki
Hier / Aujourd'huiLes templates de formulaires Bazar appliquent un filtre raw sur les champs label et hint, conduisant à une XSS stockée lors du rendu des formulaires. Un attaquant peut injecter des scripts persistants. Le correctif est disponible dans la version 4.6.6.
CVE-2025-15647 : CDT
Hier / Aujourd'huiLa fonction opposedVertexInd() de CDT présente une lecture hors limites lors du calcul d'intersections d'arêtes de contrainte en virgule flottante. Des données géométriques presque dégénérées peuvent déclencher un accès mémoire invalide et faire...
CVE-2026-31911 : libpcap
Hier / Aujourd'huiL'interpréteur BPF appelle abort() lorsqu'il rencontre un opcode invalide. Un programme de filtre conçu peut provoquer la terminaison du processus, conduisant à un déni de service.
CVE-2026-31912 : libpcap
Hier / Aujourd'huiL'interpréteur BPF ne détecte pas l'absence d'instruction de retour ni les sauts hors du tampon. Un filtre malveillant peut lire la mémoire du processus sur une vaste zone, exposant des données sensibles ou causant un crash.
CVE-2026-6244 : libpcap
Hier / Aujourd'huiL'interpréteur BPF ne vérifie pas si la valeur immédiate est nulle pour les instructions 'div #k' et 'mod #k'. Un filtre conçu peut provoquer une division par zéro, entraînant un déni de service.
CVE-2026-6554 : libpcap
Hier / Aujourd'huiL'interpréteur BPF permet des sauts arrière sans limiter le nombre d'itérations. Un programme de filtre peut boucler indéfiniment, provoquant un déni de service.
CVE-2025-14945 : Events Manager - Calendar, Bookings, Tickets, and more!
Hier / Aujourd'huiUne XSS stockée est possible via les valeurs d'attributs d'événement, car elles ne sont ni assainies ni échappées lors du rendu du placeholder. Les attaquants ayant un accès auteur ou les soumissions anonymes peuvent injecter des scripts...
CVE-2026-86112 : BookWyrm
Hier / Aujourd'huiCette faille permet à un utilisateur authentifié de mettre en favori ou de retirer un favori sur des statuts privés inaccessibles. L'attaquant peut déclencher des diffusions ActivityPub et énumérer des identifiants de statuts. L'impact est limité...
CVE-2026-86178 : Pixelfed
Hier / Aujourd'huiPixelfed ne vérifie pas le statut d'abonnement pour les stories réservées aux abonnés, permettant aux utilisateurs authentifiés d'accéder à du contenu restreint. En énumérant les identifiants séquentiels, ils peuvent obtenir des URLs de médias et...
CVE-2026-12843 : LearnDash LMS
Hier / Aujourd'huiLearnDash LMS présente un contournement d'autorisation permettant à des attaquants non authentifiés d'inscrire des utilisateurs arbitraires à des cours payants sans vérification de paiement. Cela permet un accès non autorisé à du contenu éducatif...
CVE-2026-4361 : Divi theme for WordPress
Hier / Aujourd'huiSSRF aveugle dans le thème Divi via l'utilisation de wp_remote_get au lieu de wp_safe_remote_get. Un contributeur peut envoyer des requêtes vers des adresses internes ou réservées. Des oracles de statut et de temporisation permettent de confirmer...
CVE-2026-86115 : Sim
Hier / Aujourd'huiCette faille de SSRF contourne la validation d'URL en utilisant un préfixe /api/ sans normalisation du schéma. Les auteurs de workflows authentifiés peuvent atteindre des endpoints internes. L'impact est modéré.
CVE-2026-86122 : Rowboat
Hier / Aujourd'huiCette faille de validation des URL de serveurs MCP et de webhooks permet aux utilisateurs authentifiés de configurer des destinations arbitraires. Des requêtes SSRF vers des services internes et des métadonnées cloud sont possibles. L'impact est modéré.
CVE-2026-18238 : libpcap
Hier / Aujourd'huiLe code client rpcap de libpcap valide incorrectement les en-têtes des messages RPCAP_MSG_PACKET. Un serveur malveillant peut provoquer une lecture hors limites de 20 octets, divulguant potentiellement de la mémoire du processus.
CVE-2026-83628 : Theme My Login plugin for WordPress
Hier / Aujourd'huiBypass d'autorisation dans Theme My Login sur les installations multisite. Un utilisateur authentifié avec le rôle Subscriber peut créer un sous-site en contournant la politique d'inscription. L'élévation de privilèges reste limitée au nouveau...
CVE-2026-75018 : Custom Contact Forms plugin for WordPress
Hier / Aujourd'huiBypass d'autorisation dans Custom Contact Forms permettant à un contributeur de supprimer des articles arbitraires et d'écrire des métadonnées. Les contrôles de capacité sont absents sur les chemins imbriqués. Cela affecte tous les types de...
CVE-2026-86118 : gonic
Hier / Aujourd'huiCette faille de validation des privilèges administrateur permet à tout utilisateur authentifié de déclencher des analyses de la médiathèque. Des appels répétés peuvent provoquer un déni de service. L'impact est faible à modéré.
CVE-2026-86120 : APITable
Hier / Aujourd'huiCette faille d'autorisation incorrecte dans NodePermissionGuard ne vérifie pas les contrôles d'accès lorsque des exceptions sont levées. Les détenteurs de jetons Fusion API peuvent écrire dans des feuilles privées. L'impact est modéré.
CVE-2026-86174 : Plane
Hier / Aujourd'huiLe manque de validation des issues dans Plane permet à des utilisateurs authentifiés de poster des commentaires sur des issues arbitraires d'autres espaces de travail. Cela expose des données potentiellement sensibles et perturbe l'intégrité des projets.
CVE-2026-86176 : NetBox
Hier / Aujourd'huiLe défaut de cloisonnement des enregistrements privés dans NetBox permet aux utilisateurs authentifiés de consulter les notifications, abonnements et favoris de tous les utilisateurs. Cela divulgue des informations sur les activités de...
CVE-2026-15550 : Ninja Forms Save Progress plugin
Hier / Aujourd'huiLe plugin Ninja Forms Save Progress manque de vérifications de capacités et de nonces dans la fonction bulk_actions. Des attaquants authentifiés de niveau abonné peuvent supprimer des enregistrements arbitraires dans la table wp_nf3_objects, y...
CVE-2026-86191 : SiYuan
Hier / Aujourd'huiSiYuan avant v3.8.2 permet aux lecteurs publiés d'énumérer les définitions de clés de vues d'attributs privées via getAttributeViewKeysByID sans vérifier la visibilité de la base de données parente. Cela expose des noms de champs sensibles et des...
CVE-2026-18313 : libpcap
Hier / Aujourd'huirpcapd alloue de la mémoire pour chaque message RPCAP_MSG_UPDATEFILTER_REQ ou RPCAP_MSG_STARTCAP_REQ sans la libérer. Cela entraîne une fuite de mémoire, pouvant être accélérée par un client malveillant pour épuiser les ressources.
CVE-2026-86150 : Tenda CP3
Hier / Aujourd'huiL'utilisation de credentials codés en dur dans hostapd via l'argument wpa_passphrase permet à un attaquant distant d'accéder au réseau Wi-Fi. L'exploit est public, augmentant le risque d'exploitation.
CVE-2025-15614 : ugrep
Hier / Aujourd'huiugrep contient une vulnérabilité de dépassement de lecture dans le décompresseur LZW lors du traitement de fichiers .Z malformés. Cela peut provoquer un crash du processus, mais l'impact est limité à une indisponibilité.
NASA Astronaut Christina Koch to Join NFL Fans in Philadelphia
02/10/2026 19:54NASA astronaut Christina Koch is seen during an event to award the Congressional Space Medal of Honor to the Artemis II crew, Friday, Aug. 28, 2026, at the agency’s Johnson Space Center in Houston.Credit: NASA/John Kraus As part of NASA’s ongoing...
5 Min Read Heading Home: NASA’s SpaceX Crew-12 Concludes Station Science Mission NASA’s SpaceX Crew-12 mission is ending, with the crew scheduled to return in early October. NASA astronauts Jessica Meir and Jack Hathaway, ESA (European Space...
NASA’s DAVINCI Probe Can Stand the Heat
02/10/2026 19:00An engineering model of NASA’s DAVINCI (Deep Atmosphere Venus Investigation of Noble gases, Chemistry, and Imaging) descent probe passed a key test that ran from Aug. 28 to Sept. 10, showing it can survive the extreme temperatures of...
El equipo de control de vuelo de Artemis II, en la Sala Blanca de Control de Vuelo del centro de control de misiones del Centro Espacial Johnson de la NASA, en Houston, el 10 de abril de 2026, durante el amerizaje y la recuperaciĂłn de la misiĂłn...
NASA Campaign Explores Clouds Spawned by Wildfires
02/10/2026 16:346 Min Read NASA Campaign Explores Clouds Spawned by Wildfires The Wildhorse grass fire in eastern Idaho erupted with a massive pulse of smoke. No one had expected it, but the wildfire had launched what’s known as a pyrocumulonimbus cloud, or...
2 min readPreparations for Next Moonwalk Simulations Underway (and Underwater) Left: The Benchmark Supercritical Wing not illuminated in unsteady Pressure Sensitive Paint inside the Transonic Dynamics Tunnel at NASA’s Langley Research Center....
NASA Opens Applications for Next Class of Flight Directors
02/10/2026 15:49The Artemis II flight control team is pictured in the White Flight Control Room in mission control at NASA’s Johnson Space Center in Houston on April 10, 2026, for the splashdown and recovery of the Artemis II mission. Credit: NASA/Robert...
Week in images: 28 Sep - 2 Oct 2026
02/10/2026 13:10Week in images: 28 Sep - 2 Oct 2026 Discover our week through the lens
Beyond the airlock - Sophie Adenot's three spacewalks
02/10/2026 10:00Video: 00:08:40 For ESA astronaut Sophie Adenot, her first steps into space were only the beginning.In less than 15 days, she performed three extravehicular activities, or EVAs, spending 19 hours and 42 minutes outside the International Space...
Earth from Space: Typhoon Surigae
02/10/2026 09:00Image: This false-colour, polarised image from Copernicus Sentinel-1 shows us the surface of the sea beneath the clouds, as seen by the satellite’s radar instrument. The sea conditions reflect the strong winds as Typhoon Surigae passes over.
Jammertest pumps up the jam in Norway
02/10/2026 07:05Every September, for one week, the airwaves above the Arctic island of Andøya, Norway, become some of the most heavily attacked in the world. For a good reason: Jammertest. From the small village of Bleik, 69 degrees north, Norwegian authorities...
Jammertest pumps up the jam in Norway
02/10/2026 07:05Every September, for one week, the airwaves above the Arctic island of Andøya, Norway, become some of the most heavily attacked in the world. For a good reason: Jammertest. From the small village of Bleik, 69 degrees north, Norwegian authorities...
APOD: 2026 October 2 – The Complete Sharpless Catalog: 313 Nebulas
02/10/2026 04:05APOD Science APOD APOD: 2026 October 2 – The… Today’s APOD Archive Submissions Index Search Calendar RSS Education About Discuss APOD Astronomy Picture of the Day Discover the cosmos! Each day a different image or photograph of our fascinating...
Rains Swamp the Gandak River
02/10/2026 04:01Earth Observatory Science Earth Observatory Rains Swamp the Gandak River Earth Earth Observatory Image of the Day EO Explorer Topics All Topics Atmosphere Land Heat & Radiation Life on Earth Human Dimensions Natural Events Oceans Remote Sensing...
10 Things: Movie Night
02/10/2026 00:252 Min Read 10 Things: Movie Night Join Us for Movie Night with NASA NASA’s mission is to pioneer the future in space exploration and scientific discovery. NASA+ documentaries allow you to come along for the ride. It’s free. It’s on demand. And no...
Falcon Heavy to fly its first mission for U.S. spy satellite agency
01/10/2026 22:37Falcon Heavy stands ready for the launch at pad 39A ahead of the NROL-97 mission. Image: SpaceX. A SpaceX Falcon Heavy rocket is scheduled to launch from Florida Thursday night on a classified mission for the National Reconnaissance Office,...
Fresh crew takes off for six-month stay aboard space station
01/10/2026 20:46A SpaceX Falcon 9 rocket lifts off from Space Launch Complex 40 at Cape Canaveral Space Force Station to begin NASA’s SpaceX Crew-13 on Oct. 1, 2026. Image: John Pisani/Spaceflight Now A SpaceX Falcon 9 rocket took off on a flight to the...
NASA Awards Enterprise Logistics Support Services Agreements
01/10/2026 20:34Credit: NASA NASA selected 16 companies to provide Enterprise Logistics Support Services under new agreements that will standardize requirements, improve reporting, and streamline the management of costs and resources. The $1.4 billion blanket...
NASA’s SpaceX Crew-13 Launches
01/10/2026 18:05NASA/Joel Kowsky In this Oct. 1, 2026, photo, a SpaceX Falcon 9 rocket and Dragon spacecraft launch from Space Launch Complex 40 at Cape Canaveral Space Force Station in Florida. The spacecraft is carrying NASA astronauts Jessica Watkins and Luke...
Live coverage: AI datacenter prototypes, energy redirection demonstrators and more launching on SpaceX’s Transporter-18
01/10/2026 17:51A Falcon 9 rocket stands ready for launch from Vandenberg in this file photo. Image: SpaceX. An artificial intelligence prototype from Google, a methane-tracker, pharmaceutical manufacturing labs, and more are hitching a ride onboard a SpaceX...
Aucun article spatial disponible
PLAY-DOS - 6000 jeux DOS jouable ce faux PC des années 90
02/10/2026 12:17PLAY-DOS , c'est un vieux PC des années 80-90 qui "boote" (en quelque sorte) dans votre navigateur, avec sur son disque C: une sélection de pas moins de 5 921 jeux MS-DOS tirés de la collection d'Internet Archive (oui, j'ai arrondi dans le titre,...
Tart - Une VM Windows 11 jetable sur votre Mac
02/10/2026 12:02Windows 11 dans une machine virtuelle sur un Mac Apple Silicon, ça se fait depuis looooongtemps avec des outils comme Parallels ou UTM. Mais tart, l'outil en ligne de commande qui crée et clone des VM comme on le ferait avec des conteneurs, n'en...
AirCard - Relookez vos cartes bancaires dans Apple Pay
01/10/2026 15:28AirCard , c'est une appli macOS gratuite qui permet de remplacer l'image par défaut d'une carte dans Apple Wallet, directement depuis votre Mac relié à l'iPhone par un câble USB et tout ça sans jailbreak. Je l'ai essayée sur mon iPhone 16 Pro Max...
Brothers
01/10/2026 13:53Sam, Grace, leurs deux petites filles forment une famille parfaite. Sam, envoyé par l'ONU en mission à l'étranger, confie alors à Tommy, son frère tout juste sorti de prison, le soin de s'occuper de sa famille. Mais lorsque Sam est porté disparu,...
CTFreak - L'ordonnanceur de tâches pour toutes vos machines
01/10/2026 07:13-- Article en partenariat avec CTFreak -- Sauvegarder un dossier sur un serveur, vérifier l'espace disque du PC du salon, relancer un service sur le NAS, et j'en passe... Chez moi ça se concrétise au travers de crontabs différents et de tâches...
Test de la batterie externe Ugreen MagFlow Pro avec son refroidissement liquide visible
30/09/2026 15:27- Contient des liens affiliés Amazon - Je teste depuis quelques jours la dernière batterie externe MagFlow Pro , qui, en plus d'être très efficace, et franchement rigolote. Pourquoi ? Et bien elle donne envie de regarder autre chose que le...
Relapse - Le jailbreak qui libère presque toutes les PS5
30/09/2026 15:02Depuis quelques jours, la scène PlayStation 5 a un nouveau nom en bouche : Relapse ! Il s'agit d'un tout nouvel exploit qui vise assez large puisqu'il "libère" les consoles jusqu'alors restées bloquées du firmware 7.00 jusqu'à la version 13.60,...
Vous avez un casque d'une certaine marque, une souris d'une autre marque sans oublier votre fidèle manette... Mais pour connaître le niveau de batterie de chacun de ces appareils sous Windows, vous avez deux solutions. Soit vous attendez qu'il...
Comment la douane allemande arrive Ă lire les messages Signal, Whatsapp et Telegram
30/09/2026 08:36Le Zollkriminalamt, l'office d'enquête de la douane allemande, est capable de lire des conversations WhatsApp, Signal ou Telegram sans utiliser aucun logiciel espion ! On vient de l'apprendre grâce au média Netzpolitik qui a publié le 2 septembre...
SlopTotal - Un détecteur de texte IA à installer chez vous
30/09/2026 07:45SlopTotal est un projet qui se présente lui-même comme le "VirusTotal du texte IA", alors faut pas s'étonner que ça m'intéresse ! Vous y collez un texte, un PDF ou une URL, et ensuite 23 détecteurs le passent au crible, en parallèle à l'aide de...
Exodium - Les jeux DOS d'eXo enfin jouables sur Mac
30/09/2026 05:18Je vous ai déjà parlé des fameuses collections de Retro-eXo , dont le fameux eXoDOS en tête qui contient des milliers de jeux DOS, Windows 3.x, Windows 95/98 et ScummVM livrés clé en main, tout bien configurés. Sauf que sur Mac, bah pas de bol,...
DLSS 5 sur Radeon, ça fonctionne
29/09/2026 10:50DLSS-NR on AMD est un mod pour Windows capable de faire tourner sur une Radeon le fameux Neural Rendering du DLSS 5, la technologie de Nvidia dont tout le monde parle. Ce mod vise les AMD RX 9000 mais les RX 7000 sont censées fonctionner aussi,...
NESCD - Un lecteur CD pour la NES
29/09/2026 10:39Allez, je continue dans le retro gaming avec cette vidéo de Throaty Mumbo qui vient de sortir, où on le voit rajouter un lecteur CD à une NES. Pour rappel, Throaty Mumbo c'est le bidouilleur dont je vous avais déjà parlé qui avait fait lire des...
Conteneurs Linux - Quand l'isolation ne tient plus
29/09/2026 10:38La société de sécurité Depthfirst a publié un billet que j'ai trouvé intéressant dans lequel il explique en gros que les conteneurs (Docker et compagnie) ne sont plus une barrière de sécurité suffisamment solide. La thèse du papier de ◊ c'est...
Quand Mario 64 tourne sur une vraie Super Nintendo
29/09/2026 10:06Tobi, le créateur de la chaîne éponyme comme on dit, Game of Tobi , a publié une vidéo où Super Mario 64 tourne sur une Super Nintendo, avec la puce Super FX. Alors pour l'instant, seuls quelques niveaux fonctionnent, mais ils fonctionnent sur la...
PipePipe - Un fork de NewPipe qui zappe les pubs
29/09/2026 07:06PipePipe est un client Android libre qui permet de regarder YouTube, mais aussi les plateformes asiatiques comme NicoNico et BiliBili. Vous l'aurez compris, c'est un fork de NewPipe que son auteur a sorti début 2022 pour le développer de son côté...
PS5 - Streamer sur Discord sans carte d'acquisition
29/09/2026 05:44Hier, le bidouilleur Yash Garg a publié sur son blog une astuce incroyable permettant de diffuser le contenu de sa PS5 sur Discord sans avoir besoin de carte d'acquisition. Son astuce c'est tout simplement de faire croire à sa console que son Mac...
ArseneLupin - Le JEV Like d'Ibou qui décide au lieu de bavarder
28/09/2026 10:54Jev, je ne l'ai jamais utilisé mais Kev, en revanche, je l'ai branché dans mon outil de sélection de sujets de veille pour qu'il me dise notamment si un sujet correspond à ce qui me plaît ou pas. C'est en cours de test, donc je ne vais pas vous...
Paperasse - Des skills IA pour votre compta et vos impĂ´ts
28/09/2026 09:26J'adore la France, mais même si la vie y est difficile. Pourquoi ? Simplement à cause de l'administratif et de la paperasse. En tant que phobique administratif, c'est vraiment ce qui me fait regarder de près l'expatriation, loool. Tenir la compta...
Votre vieux Nokia 6300 sait maintenant parler Ă Claude
28/09/2026 08:42J'sais pas si vous êtes de la team Dumbphone , mais quand Emir Karşıyakalı tape une recherche Google sur son vieux Nokia 6300 de 2007, il se fait gentiment envoyer chier vers une mise à jour de son browser. Alors, parce qu'il en avait marre de...
Aucun article geek disponible