# Bulletin de veille CVE web : 29 septembre 2026

- Page canonique : https://kreomnisvigie.com/bulletins/2026-09-30
- Établi le 30 septembre 2026 · fenêtre du 29 septembre 2026 au 29 septembre 2026
- 2 advisory, 2 CVE, 0 au CISA KEV, 0 exploitée(s)

## 1. Nginx Proxy Manager : Nginx Proxy Manager 2.16.0 – Absence de rate-limiting sur les endpoints d’authentification autorisant des tentatives de connexion illimitées

Nginx Proxy Manager présente un manque de rate-limiting sur les endpoints d’authentification. Un attaquant peut effectuer des attaques par force brute sur les endpoints /api/tokens et /api/tokens/2fa pour obtenir une session admin complète.

- Statut : priorité
- Vecteur : attaque via endpoints HTTP d’authentification sans limitation de tentatives, sans authentification préalable requise
- CVE-2026-102334 (Nginx Proxy Manager) · CVSS 9.1 : Brèche d’authentification / Contournement de sécurité · https://github.com/NginxProxyManager/nginx-proxy-manager/security/advisories/GHSA-pm9h-p429-j8c5

Systèmes impactés :

- Nginx Proxy Manager : 2.16.0

Correctif : voir l'avis de l'éditeur

Action : Appliquez les mesures recommandées par l’éditeur et surveillez les tentatives d’authentification sur les endpoints concernés; bloquez les IP suspectes et mettez en place un rate-limiting si disponible dans une mise à jour future.

Recommandations :

- Désactivez les endpoints sensibles pour les tentatives d’authentification pendant l’investigation.
- Activez les mécanismes de rate-limiting et de protection CSRF si disponibles dans une future mise à jour.
- Surveillez les journaux d’authentification et bloquez les adresses IP suspectes; appliquez les correctifs quand disponibles.

Sources :

- [GitHub Security Advisories — Nginx Proxy Manager](https://github.com/advisories)
- [NIST NVD — CVE-2026-102334](https://nvd.nist.gov/vuln/detail/CVE-2026-102334)
- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)
- [CISA — Known Exploited Vulnerabilities Catalog](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

## 2. Balbooa / Joomla : Balbooa Forms pour Balbooa Joomla – RCE non authentifiée via injection de code PHP dans les champs formulaire (Balbooa Forms < 2.4.3.4)

Balbooa Forms pour Balbooa Joomla permet l’exécution de code PHP défini par l’administrateur dans les soumissions publiques via un champ shortcode, entraînant une exécution de code à distance.

- Statut : priorité
- Vecteur : authentification non nécessaire pour soumissions publiques; injection de code via champ formulaire et utilisation de PHP eval()
- CVE-2026-102425 (Balbooa Forms (Joomla extension)) · CVSS 9.5 : Exécution arbitraire de code (RCE) · https://github.com/advisories/GHSA-r3hx-8v55-pg55

Systèmes impactés :

- Joomla / Balbooa : Balbooa Forms < 2.4.3.4

Correctif : voir l'avis de l'éditeur

Action : Mettez à jour vers Balbooa Forms >= 2.4.3.4 et retirez les capacités d’exécution de code via les champs; vérifiez les formulaires publics et désactivez les champs problématiques si nécessaire.

Recommandations :

- Mettez à jour Balbooa Forms vers la version 2.4.3.4 ou supérieure.
- Désactivez les champs qui permettent d’évaluer du PHP après soumission si non nécessaire.

Sources :

- [GitHub Security Advisories — Balbooa Forms](https://github.com/advisories)
- [NIST NVD — CVE-2026-102425](https://nvd.nist.gov/vuln/detail/CVE-2026-102425)
- [Balbooa — News / Security](https://balbooa.com)

## Sources du bulletin

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)
- [NIST — National Vulnerability Database](https://nvd.nist.gov/vuln/search)
- [GitHub — Security Advisories](https://github.com/advisories)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

Source : Kreomnis Vigie, https://kreomnisvigie.com/bulletins/2026-09-30. Bulletin établi depuis CERT-FR, NVD, GitHub Security Advisories et CISA KEV.
