Aller au contenu
Kreomnis.Vigie
Bulletin · mercredi 30 septembre 2026

Veille CVE web : 29 septembre 2026

2 advisories2 CVE0 exploitée0 au KEV
  1. #1Nginx Proxy ManagerCritique9.1

    Nginx Proxy Manager 2.16.0 – Absence de rate-limiting sur les endpoints d’authentification autorisant des tentatives de connexion illimitées

    Nginx Proxy Manager présente un manque de rate-limiting sur les endpoints d’authentification. Un attaquant peut effectuer des attaques par force brute sur les endpoints /api/tokens et /api/tokens/2fa pour obtenir une session admin complète.

    CVE-2026-102334 · 9.1
    ActionAppliquez les mesures recommandées par l’éditeur et surveillez les tentatives d’authentification sur les endpoints concernés; bloquez les IP suspectes et mettez en place un rate-limiting si disponible dans une mise à jour future.
    voir l'avis de l'éditeurFiche complète →
  2. #2Balbooa / JoomlaCritique9.5

    Balbooa Forms pour Balbooa Joomla – RCE non authentifiée via injection de code PHP dans les champs formulaire (Balbooa Forms < 2.4.3.4)

    Balbooa Forms pour Balbooa Joomla permet l’exécution de code PHP défini par l’administrateur dans les soumissions publiques via un champ shortcode, entraînant une exécution de code à distance.

    CVE-2026-102425 · 9.5
    ActionMettez à jour vers Balbooa Forms >= 2.4.3.4 et retirez les capacités d’exécution de code via les champs; vérifiez les formulaires publics et désactivez les champs problématiques si nécessaire.
    voir l'avis de l'éditeurFiche complète →

Sources du bulletin