Aller au contenu
Kreomnis.Vigie
Bulletin · mardi 22 septembre 2026

Veille CVE web : 21 septembre 2026

7 advisories12 CVE1 exploitée1 au KEV
  1. #1ZyxelÉlevée KEV

    Zyxel GS1900 Series Switches — Stack-Based Buffer Overflow (KEV) — CVE-2026-7273

    Une vulnérabilité d’overflow de buffer dans le programme CGI des switchs Zyxel GS1900 permet à un attaquant sur le réseau local non authentifié d’exécuter des commandes OS via une requête HTTP malformée.

    CVE-2026-7273
    ActionÉvaluer l’exposition Internet/DMZ des actifs Zyxel et appliquer les patchs ou contournements fournis par le vendor dans les plus brefs délais.
    Appliquer les mitigations selon les instructions du fabricant et les directives BOD 26-04 de CISA; si aucune mitigation n'est disponible, envisager l'arrêt du produit.Fiche complète →
  2. #2WordPressCritique9.8

    The Web to Print Online Designer WordPress plugin before 2.15.0 does not validate the type or extension of uploaded files

    Le plugin WordPress Web to Print Online Designer (<2.15.0) ne valide pas le type/extension des fichiers uploadés et transmet le token de protection des uploads à toute personne, permettant à un attaquant non authentifié d’uploader des fichiers arbitraires (dont PHP) et d’exécuter du code sur le serveur.

    CVE-2026-82187 · 9.8
    ActionMettre à jour le plugin vers 2.15.0 ou versions ultérieures et vérifier les uploads existants.
    Correctifs disponibles via le plugin 2.15.0 ou ultérieursFiche complète →
  3. #3OpenStackCritique9.4

    In OpenStack Octavia before 18.0.1, multiple TLS/HAProxy config issues allow injection of directives

    Deux CVE dans Octavia (Amphora provider driver) permettent d’injecter des directives HAProxy via des champs TLS/redirect_url/policy. Déploiements utilisant le provider Amphora affectés.

    CVE-2026-94572 · 9.4CVE-2026-94571 · 9.4
    ActionMettre à jour OpenStack Octavia vers la série 18.x et appliquer les correctifs liés; revalid­er les ACL L7 et la configuration HAProxy.
    Corrections majeures dans OpenStack Octavia 18.0.1 et patches subséquentsFiche complète →
  4. #4nginx-ignitionÉlevée8.1

    nginx ignition — Unauthenticated Admin Account Creation et Accept-Language parsing issues (CVE-2026-61628 / CVE-2026-61629)

    Deux CVE affectent nginx-ignition: (61628) création non authentifiée d’un compte administrateur via un chemin d’onboarding et race condition; (61629) bypass du séparateur Accept-Language `_` menant à une amplification CPU ~75x via Accept-Language malformé.

    CVE-2026-61628 · 8.1CVE-2026-61629 · 7.5
    ActionMettre à jour le module/nginx-ignition vers la version non vulnérable et restreindre l’accès admin.
    Correctifs publiés dans les versions 2.41.1 et ultérieuresFiche complète →
  5. #5FalkorDB (Redis module)Élevée7.5

    Multiple FalkorDB CVEs — DoS et overflow dans Redis module FalkorDB v4.20.1–v4.20.4

    Suite de CVE dans FalkorDB (Redis module) affectant la plage v4.20.1 à v4.20.4, incluant overflow/reading out-of-bounds et autres comportements anormaux pouvant mener à DoS.

    CVE-2026-88411 · 7.5CVE-2026-88406 · 7.5CVE-2026-88407 · 7.5CVE-2026-88410 · 7.1
    ActionMettre à jour FalkorDB vers une version non vulnérable et restreindre l’accès au Redis service exposé.
    Correctifs disponibles dans les versions ultérieures à 4.20.4Fiche complète →
  6. #6QCMSÉlevée7.3

    CVE-2026-94110 — SQL Injection via self_Tmp in Lib/Config/Controllers.php

    QCMS jusqu’à 6.0.6 présente une injection SQL via self_Tmp dans Lib/Config/Controllers.php, manipulant l’ID et les requêtes ROUTER sans décodage d’URI correct.

    CVE-2026-94110 · 7.3
    ActionMettre à jour QCMS vers une version ne présentant pas ce défaut et auditer les appels DB.
    Patch non mentionné dans les données fourniesFiche complète →
  7. #7CuteNewsÉlevée7.2

    Unrestricted File Upload in CuteNews 2.1.2 — remote code execution

    CuteNews v2.1.2 permet le téléversement non restreint de fichiers dangereux via le module media.php, permettant une exécution de code à distance et l’accès distant au serveur.

    CVE-2026-36467 · 7.2
    ActionMettre à jour CuteNews vers une version où l’upload est correctement filtré et désactiver les modules exposés non nécessaires.
    Voir l'avis de l'éditeurFiche complète →

Sources du bulletin