# Bulletin de veille CVE web : 21 septembre 2026

- Page canonique : https://kreomnisvigie.com/bulletins/2026-09-22
- Établi le 22 septembre 2026 · fenêtre du 21 septembre 2026 au 21 septembre 2026
- 7 advisory, 12 CVE, 1 au CISA KEV, 1 exploitée(s)

## 1. Zyxel : Zyxel GS1900 Series Switches — Stack-Based Buffer Overflow (KEV) — CVE-2026-7273

Une vulnérabilité d’overflow de buffer dans le programme CGI des switchs Zyxel GS1900 permet à un attaquant sur le réseau local non authentifié d’exécuter des commandes OS via une requête HTTP malformée.

- Statut : exploitation observée · CISA KEV (ajoutée le 21 septembre 2026, échéance 24 septembre 2026) · priorité
- Vecteur : Attaque via requête HTTP vers le shell CGI sur des appareils exposés en réseau local, sans authentification requise.
- CVE-2026-7273 (Zyxel GS1900 Series Switches) · Unknown · exploitée : Buffer overflow dans CGI · https://www.cisa.gov/news-events/alerts/2026/09/21/cisa-adds-one-known-exploited-vulnerability-catalog

Systèmes impactés :

- Zyxel GS1900 Series Switches : Stack-based Buffer Overflow via CGI → corrigé : voir l'avis de l'éditeur

Correctif : Appliquer les mitigations selon les instructions du fabricant et les directives BOD 26-04 de CISA; si aucune mitigation n'est disponible, envisager l'arrêt du produit.

Action : Évaluer l’exposition Internet/DMZ des actifs Zyxel et appliquer les patchs ou contournements fournis par le vendor dans les plus brefs délais.

Recommandations :

- Appliquer les correctifs/mitigations fournis par Zyxel selon les instructions officielles.
- Suivre les directives BOD 26-04 de CISA et gérer l’exposition des périphériques exposés au public.

Sources :

- [CISA — KEV Catalog](https://www.cisa.gov/news-events/alerts/2026/09/21/cisa-adds-one-known-exploited-vulnerability-catalog)
- [NVD — CVE-2026-7273](https://nvd.nist.gov/vuln/detail/CVE-2026-7273)

## 2. WordPress : The Web to Print Online Designer WordPress plugin before 2.15.0 does not validate the type or extension of uploaded files

Le plugin WordPress Web to Print Online Designer (<2.15.0) ne valide pas le type/extension des fichiers uploadés et transmet le token de protection des uploads à toute personne, permettant à un attaquant non authentifié d’uploader des fichiers arbitraires (dont PHP) et d’exécuter du code sur le serveur.

- Statut : priorité
- Vecteur : Endpoint d’upload accessible sans authentification avec manipulation de fichier et exécution de code.
- CVE-2026-82187 (WordPress Web to Print Online Designer) · CVSS 9.8 : Upload arbitraire et exécution de code · https://github.com/advisories/GHSA-hcgg-qj5x-56wj

Systèmes impactés :

- WordPress (sites responsables utilisant Web to Print Online Designer) : WordPress plugin Web to Print Online Designer ≤ 2.14.x → corrigé : 2.15.0

Correctif : Correctifs disponibles via le plugin 2.15.0 ou ultérieurs

Action : Mettre à jour le plugin vers 2.15.0 ou versions ultérieures et vérifier les uploads existants.

Recommandations :

- Mettre à jour le plugin immédiatement vers la version 2.15.0 ou ultérieure.
- Scanner et nettoyer les uploads existants et vérifier les permissions du répertoire d’uploads.

Sources :

- [GitHub Advisories](https://github.com/advisories/GHSA-hcgg-qj5x-56wj)
- [NVD](https://nvd.nist.gov/vuln/detail/CVE-2026-82187)

## 3. OpenStack : In OpenStack Octavia before 18.0.1, multiple TLS/HAProxy config issues allow injection of directives

Deux CVE dans Octavia (Amphora provider driver) permettent d’injecter des directives HAProxy via des champs TLS/redirect_url/policy. Déploiements utilisant le provider Amphora affectés.

- Statut : priorité
- Vecteur : Authentifié projet possédant un load balancer TLS manipulant les champs L7 et TLS ciphers.
- CVE-2026-94572 (OpenStack Octavia (Amphora driver)) · CVSS 9.4 : Injection HAProxy directives via TLS/L7 policy · https://github.com/advisories/GHSA-xwpf-r3rp-gx2r
- CVE-2026-94571 (OpenStack Octavia (Amphora driver)) · CVSS 9.4 : Control characters handling in L7 policy redirect · https://github.com/advisories/GHSA-33h9-ppgm-5785

Systèmes impactés :

- OpenStack Octavia : Amphiopa driver TLS configuration ; L7 policy redirect_url/redirect_prefix → corrigé : 18.0.1

Correctif : Corrections majeures dans OpenStack Octavia 18.0.1 et patches subséquents

Action : Mettre à jour OpenStack Octavia vers la série 18.x et appliquer les correctifs liés; revalid­er les ACL L7 et la configuration HAProxy.

Recommandations :

- Mettre à jour Octavia vers la version 18.0.1 ou ultérieure.
- Revoir et nettoyer les politiques L7 et la configuration HAProxy générée.

Sources :

- [GitHub Advisories](https://github.com/advisories)
- [ghsa — In OpenStack Octavia before 18.0.1, the Amphora provider driver did not…](https://github.com/advisories/GHSA-xwpf-r3rp-gx2r)

## 4. nginx-ignition : nginx ignition — Unauthenticated Admin Account Creation et Accept-Language parsing issues (CVE-2026-61628 / CVE-2026-61629)

Deux CVE affectent nginx-ignition: (61628) création non authentifiée d’un compte administrateur via un chemin d’onboarding et race condition; (61629) bypass du séparateur Accept-Language `_` menant à une amplification CPU ~75x via Accept-Language malformé.

- Statut : priorité
- Vecteur : Exposition API publique Edge, race condition et parsing Accept-Language sans filtre.
- CVE-2026-61628 (nginx ignition) · CVSS 8.1 : Accès admin authentifié via onboarding race condition · https://github.com/advisories/GHSA-pxcx-fv34-x9p5
- CVE-2026-61629 (nginx ignition) · CVSS 7.5 : I18n middleware Accept-Language parsing performance (CPU amplification) · https://github.com/advisories/GHSA-jr34-h97m-9hpx

Systèmes impactés :

- nginx + nginx-ignition : NGINX ignition ≤ 2.41.0 → corrigé : 2.41.1

Correctif : Correctifs publiés dans les versions 2.41.1 et ultérieures

Action : Mettre à jour le module/nginx-ignition vers la version non vulnérable et restreindre l’accès admin.

Recommandations :

- Mettre à jour nginx-ignition vers la version ≥ 2.41.1.
- Limiter l’accès à l’API d’onboarding et surveiller les appels POST /api/users/onboarding/finish.

Sources :

- [GitHub Advisories](https://github.com/advisories/GHSA-pxcx-fv34-x9p5)
- [GitHub Advisories](https://github.com/advisories/GHSA-jr34-h97m-9hpx)

## 5. FalkorDB (Redis module) : Multiple FalkorDB CVEs — DoS et overflow dans Redis module FalkorDB v4.20.1–v4.20.4

Suite de CVE dans FalkorDB (Redis module) affectant la plage v4.20.1 à v4.20.4, incluant overflow/reading out-of-bounds et autres comportements anormaux pouvant mener à DoS.

- Statut : priorité
- Vecteur : Exécution via données envoyées au module FalkorDB; surface web via Redis exposure ou API intégrée.
- CVE-2026-88411 (FalkorDB Redis module) · CVSS 7.5 : DoS via GRAPH.EFFECT error handling · https://github.com/advisories/GHSA-qf96-j853-gfm3
- CVE-2026-88406 (FalkorDB Redis module) · CVSS 7.5 : Stack overflow · https://github.com/advisories/GHSA-h6rr-j955-q95r
- CVE-2026-88407 (FalkorDB Redis module) · CVSS 7.5 : Out-of-bounds read · https://github.com/advisories/GHSA-cj49-r9g5-5mcw
- CVE-2026-88410 (FalkorDB Redis module) · CVSS 7.1 : Graph UDF registration issue · https://github.com/advisories/GHSA-jfwr-q2jc-29xf

Systèmes impactés :

- FalkorDB Redis module : v4.20.1 - v4.20.4 → corrigé : >= v4.20.5

Correctif : Correctifs disponibles dans les versions ultérieures à 4.20.4

Action : Mettre à jour FalkorDB vers une version non vulnérable et restreindre l’accès au Redis service exposé.

Recommandations :

- Mettre à jour FalkorDB Redis module vers une version non vulnérable.
- Restreindre l’accès au service Redis exposé et appliquer le principe du moindre privilège.

Sources :

- [GitHub Advisories](https://github.com/advisories)
- [NVD](https://nvd.nist.gov/vuln/search?q=CVE-2026-88411)

## 6. QCMS : CVE-2026-94110 — SQL Injection via self_Tmp in Lib/Config/Controllers.php

QCMS jusqu’à 6.0.6 présente une injection SQL via self_Tmp dans Lib/Config/Controllers.php, manipulant l’ID et les requêtes ROUTER sans décodage d’URI correct.

- Statut : priorité
- Vecteur : Exécution distante via requêtes HTTP contenant des payloads malveillants sur une instance QCMS exposée.
- CVE-2026-94110 (QCMS) · CVSS 7.3 : SQL Injection · https://nvd.nist.gov/vuln/detail/CVE-2026-94110

Systèmes impactés :

- QCMS : Lib/Config/Controllers.php(Self_Tmp) → corrigé : voir l'avis de l'éditeur

Correctif : Patch non mentionné dans les données fournies

Action : Mettre à jour QCMS vers une version ne présentant pas ce défaut et auditer les appels DB.

Recommandations :

- Mettre à jour QCMS à une version non vulnérable et valider les entrées utilisateur.
- Renforcer les contrôles des requêtes et surveiller les requêtes suspects.

Sources :

- [NVD](https://nvd.nist.gov/vuln/detail/CVE-2026-94110)
- [CVE-2026-94110 — github.com](https://github.com/yukino06/CVE/issues/1)

## 7. CuteNews : Unrestricted File Upload in CuteNews 2.1.2 — remote code execution

CuteNews v2.1.2 permet le téléversement non restreint de fichiers dangereux via le module media.php, permettant une exécution de code à distance et l’accès distant au serveur.

- Statut : priorité
- Vecteur : Upload fichier via Media Manager sans restriction de type/extension.
- CVE-2026-36467 (CuteNews) · CVSS 7.2 : Unrestricted File Upload · https://github.com/advisories/GHSA-2j38-m62m-3qch

Systèmes impactés :

- CuteNews 2.1.2 et versions antérieures : core/modules/media.php → corrigé : voir l'avis de l'éditeur

Correctif : Voir l'avis de l'éditeur

Action : Mettre à jour CuteNews vers une version où l’upload est correctement filtré et désactiver les modules exposés non nécessaires.

Recommandations :

- Appliquer une validation stricte des uploads et restreindre les types autorisés.
- Désactiver les utilisateurs ou modules non nécessaires et déployer les correctifs fournis.

Sources :

- [GitHub Advisories](https://github.com/advisories/GHSA-2j38-m62m-3qch)
- [CVE-2026-36467 — nvd.nist.gov](https://nvd.nist.gov/vuln/detail/CVE-2026-36467)

## Sources du bulletin

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)
- [NIST — National Vulnerability Database](https://nvd.nist.gov/vuln/search)
- [GitHub — Security Advisories](https://github.com/advisories)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

Source : Kreomnis Vigie, https://kreomnisvigie.com/bulletins/2026-09-22. Bulletin établi depuis CERT-FR, NVD, GitHub Security Advisories et CISA KEV.
