# Bulletin de veille CVE web : 1 octobre 2026

- Page canonique : https://kreomnisvigie.com/bulletins/2026-10-02
- Établi le 2 octobre 2026 · fenêtre du 1 octobre 2026 au 1 octobre 2026
- 3 advisory, 11 CVE, 1 au CISA KEV, 1 exploitée(s)

## 1. Fortinet : Fortinet FortiMail Path Traversal Vulnerability (CVE-2026-104286)

Fortinet FortiMail contient une vulnérabilité de traversal de chemin et de neutralisation incorrecte de NULL qui peut permettre à un attaquant non authentifié d’écrire des fichiers arbitraires sur le système via des requêtes HTTP(S mal ficelées.

- Statut : exploitation observée · CISA KEV (ajoutée le 1 octobre 2026, échéance 4 octobre 2026) · priorité
- Vecteur : surface web via HTTP/HTTPS sur FortiMail exposé publiquement
- CVE-2026-104286 (fortinet FortiMail) · CVSS 9.8 · exploitée : path traversal / write arbitrary files · https://github.com/advisories/GHSA-6gxc-3vv7-7w24

Systèmes impactés :

- Fortinet FortiMail : voir l’avis de l’éditeur

Correctif : Mitigations/vérifications selon les instructions du fournisseur; suivre BOD 26-04 de CISA.

Action : Appliquez les mitigations et les correctifs fournis par Fortinet pour les instances FortiMail exposées sur Internet.

Recommandations :

- Appliquez le correctif fourni par Fortinet dès que disponible.
- Évaluez l’exposition Internet de FortiMail et appliquez les contrôles BOD 26-04 (pour les services cloud et non cloud).
- Si le correctif n’est pas disponible, envisagez d’arrêter l’utilisation du produit ou d’appliquer des mitigations équivalentes.

Sources :

- [GHSA advisories](https://github.com/advisories/GHSA-6gxc-3vv7-7w24)
- [CISA KEV Catalog](https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-104286)

## 2. vm2 / NodeVM (npm module) : Multiple vulnerabilities dans vm2 (NodeVM) affectant l’isolation sandbox et l’accès au host (CVE-2026-92940, -92937, -92941, -92944, -92939, -92938, -92950, etc.)

 vm2 expose ou permet l’évasion du sandbox dans diverses configurations NodeVM, notamment via des bypasss de liste blanche, des chargements de modules host, et des manipulations de builtins. Les publications couvrent diverses variantes d’exécution de code ou d’accès non autorisé au host via des configurations sandbox.

- Statut : priorité
- Vecteur : NodeVM avec ou sans external/allowlist, ouverture potentielle via require(), node:test.run(), ou chargement de modules host
- CVE-2026-92940 (vm2 / npm) · CVSS 10.0 : sandbox escape / host access · https://nvd.nist.gov/vuln/detail/CVE-2026-92940
- CVE-2026-92937 (vm2 / npm) · CVSS 10.0 : sandbox escape / host RCE via Promise handling · https://nvd.nist.gov/vuln/detail/CVE-2026-92937
- CVE-2026-92941 (vm2 / npm) · CVSS 10.0 : TLS trust store manipulation via NodeVM · https://nvd.nist.gov/vuln/detail/CVE-2026-92941
- CVE-2026-92944 (vm2 / npm) · CVSS 9.8 : sandbox escape via Promise protector / finally/rejection handling · https://nvd.nist.gov/vuln/detail/CVE-2026-92944
- CVE-2026-92939 (vm2 / npm) · CVSS 9.9 : host native code execution via setEngine · https://nvd.nist.gov/vuln/detail/CVE-2026-92939

Systèmes impactés :

- vm2 (NodeVM) npm package : npm:vm2 >= 3.11.3, <= 3.11.6 → corrigé : 3.11.7

Correctif : Correctifs disponibles via vm2 >= 3.11.7 (voir advisories associés)

Action : Mettre à jour vm2 vers la version 3.11.7 ou appliquer les correctifs recommandés par les advisories GitHub Security Advisories

Recommandations :

- Mettre à jour vm2 vers la version 3.11.7 ou supérieure dès que disponible.
- Revoir les configurations NodeVM pour limiter les permissions et désactiver les éléments host non nécessaires.
- Réviser les dépendances qui utilisent vm2 et vérifier les shells/CLI wrappers éventuels.

Sources :

- [GHSA advisories](https://github.com/advisories)
- [NVD data](https://nvd.nist.gov/vuln/search)

## 3. Apache HTTP Server : Multiple vulnerabilities in Apache HTTP Server (mod_http2, mod_ssl, mod_rewrite, etc.)

Affections par des vulnérabilités dans Apache HTTP Server: Use After Free dans mod_http2 (2.4.0 à 2.4.68), Improper Privilege Management dans mod_ssl, Use After Free dans mod_rewrite, et d’autres issues chainées. Elles permettent potentiellement des crash, exécution de code, ou contournement de sécurité.

- Statut : priorité
- Vecteur : surface web exposée + requêtes HTTP/HTTPS malveillantes
- CVE-2026-57941 (Apache HTTP Server) · CVSS 9.8 : Use After Free dans mod_http2 · https://github.com/advisories/GHSA-w59m-qjff-crxx
- CVE-2026-59797 (Apache HTTP Server) · CVSS 9.8 : Privilege Management dans mod_ssl · https://github.com/advisories/GHSA-qp6v-989p-mw9v
- CVE-2026-56154 (Apache HTTP Server) · CVSS 9.8 : Use After Free dans mod_rewrite · https://github.com/advisories/GHSA-f5cw-5j88-wxxc
- CVE-2026-93546 (Apache HTTP Server / mod_dav_fs) · CVSS 8.8 : Integer overflow · https://github.com/advisories/GHSA-x37v-wq26-vjw7
- CVE-2026-73636 (Apache HTTP Server) · CVSS 8.1 : Authentication bypass via capture-replay in digest auth · https://github.com/advisories/GHSA-x3h4-7828-fv9v

Systèmes impactés :

- Apache HTTP Server : mod_http2: 2.4.0 - 2.4.68 ; mod_ssl: 2.4.0 - 2.4.68 ; mod_rewrite lookahead: 2.4.0 - 2.4.68

Correctif : Correctifs et mises à jour recommandés par l’éditeur

Action : Appliquez les correctifs Apache et les configurations sécurisées recommandées par les bulletins officiels.

Recommandations :

- Mettre à jour Apache HTTP Server et modules vers les versions corrigées dès que possible.
- Appliquer les configurations recommandées et restreindre l’exposition des services Apache sur Internet lorsque possible.

Sources :

- [GHSA advisories](https://github.com/advisories)
- [NVD data](https://nvd.nist.gov/vuln/detail/CVE-2026-57941)

## À surveiller

- [The Ultimate Multisite – WordPress SaaS & WaaS – Authentication Bypass](https://github.com/advisories/GHSA-xr7j-wm8w-c5p4) : Plugin WordPress Ultimate Multisite vulnérable à l’authentification bypass via paramètre checkout_form. A surveiller pour déploiements WordPress multsite.
- [The Super Forms – Privilege Escalation / Arbitrary File Deletion (WordPress)](https://github.com/advisories/GHSA-mjx4-cmxj-rrrw) : Super Forms vulnérable à élévation de privilèges et suppression arbitraire de fichiers; corrélation avec d’autres modules WordPress.

## Sources du bulletin

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)
- [NIST — National Vulnerability Database](https://nvd.nist.gov/vuln/search)
- [GitHub — Security Advisories](https://github.com/advisories)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

Source : Kreomnis Vigie, https://kreomnisvigie.com/bulletins/2026-10-02. Bulletin établi depuis CERT-FR, NVD, GitHub Security Advisories et CISA KEV.
