Veille CVE web : 1 octobre 2026
- #1FortinetCritique9.8 KEV
Fortinet FortiMail Path Traversal Vulnerability (CVE-2026-104286)
Fortinet FortiMail contient une vulnérabilité de traversal de chemin et de neutralisation incorrecte de NULL qui peut permettre à un attaquant non authentifié d’écrire des fichiers arbitraires sur le système via des requêtes HTTP(S mal ficelées.
CVE-2026-104286 · 9.8ActionAppliquez les mitigations et les correctifs fournis par Fortinet pour les instances FortiMail exposées sur Internet.Mitigations/vérifications selon les instructions du fournisseur; suivre BOD 26-04 de CISA.Fiche complète → - #2vm2 / NodeVM (npm module)Critique10.0
Multiple vulnerabilities dans vm2 (NodeVM) affectant l’isolation sandbox et l’accès au host (CVE-2026-92940, -92937, -92941, -92944, -92939, -92938, -92950, etc.)
vm2 expose ou permet l’évasion du sandbox dans diverses configurations NodeVM, notamment via des bypasss de liste blanche, des chargements de modules host, et des manipulations de builtins. Les publications couvrent diverses variantes d’exécution de code ou d’accès non autorisé au host via des configurations sandbox.
CVE-2026-92940 · 10.0CVE-2026-92937 · 10.0CVE-2026-92941 · 10.0CVE-2026-92944 · 9.8CVE-2026-92939 · 9.9ActionMettre à jour vm2 vers la version 3.11.7 ou appliquer les correctifs recommandés par les advisories GitHub Security AdvisoriesCorrectifs disponibles via vm2 >= 3.11.7 (voir advisories associés)Fiche complète → - #3Apache HTTP ServerCritique9.8
Multiple vulnerabilities in Apache HTTP Server (mod_http2, mod_ssl, mod_rewrite, etc.)
Affections par des vulnérabilités dans Apache HTTP Server: Use After Free dans mod_http2 (2.4.0 à 2.4.68), Improper Privilege Management dans mod_ssl, Use After Free dans mod_rewrite, et d’autres issues chainées. Elles permettent potentiellement des crash, exécution de code, ou contournement de sécurité.
CVE-2026-57941 · 9.8CVE-2026-59797 · 9.8CVE-2026-56154 · 9.8CVE-2026-93546 · 8.8CVE-2026-73636 · 8.1ActionAppliquez les correctifs Apache et les configurations sécurisées recommandées par les bulletins officiels.Correctifs et mises à jour recommandés par l’éditeurFiche complète →
À surveiller
Plugin WordPress Ultimate Multisite vulnérable à l’authentification bypass via paramètre checkout_form. A surveiller pour déploiements WordPress multsite.
Super Forms vulnérable à élévation de privilèges et suppression arbitraire de fichiers; corrélation avec d’autres modules WordPress.