# Bulletin de veille CVE web : 4 octobre 2026

- Page canonique : https://kreomnisvigie.com/bulletins/2026-10-05
- Établi le 5 octobre 2026 · fenêtre du 4 octobre 2026 au 4 octobre 2026
- 5 advisory, 5 CVE, 1 au CISA KEV, 1 exploitée(s)

## 1. Citrix : Citrix NetScaler ADC/Gateway – Improper restriction of operations within the bounds of a memory buffer (CVE-2026-88779)

Vulnérabilité d’exécution dans NetScaler ADC/NetScaler Gateway due à une restriction inappropriée des opérations dans les limites d’un tampon mémoire, susceptible de provoquer une Denial of Service (DoS). Le vecteur typique est l’exécution d’opérations malveillantes sur des instances exposées publiquement.

- Statut : exploitation observée · CISA KEV (ajoutée le 4 octobre 2026, échéance 7 octobre 2026) · priorité
- Vecteur : Exploitation possible via une surface réseau distante sur les appliances NetScaler exposées; aucun prérequis d’authentification nécessaire.
- CVE-2026-88779 (Citrix NetScaler) · CVSS 8.7 · exploitée : Memory corruption / DoS · https://www.cisa.gov/news-events/alerts/2026/10/04/cisa-adds-one-known-exploited-vulnerability-catalog

Systèmes impactés :

- Citrix NetScaler ADC/NetScaler Gateway : avant les versions non spécifiées (voir avis éditeur) → corrigé : voir l'avis de l'éditeur

Correctif : Mitigations et correctifs fournis par l’éditeur; suivre les instructions Citrix et la politique BOD 26-04 de CISA.

Action : Appliquez immédiatement les mitigations recommandées par Citrix et planifiez le déploiement des correctifs; vérifiez l’exposition Internet des actifs NetScaler et suivez les consignes BOD 26-04.

Recommandations :

- Appliquer les mitigations et correctifs fournit par Citrix selon les instructions officielles.
- Évaluer l’exposition Internet des appliances NetScaler et appliquer les mesures BOD 26-04; envisager une mise hors ligne si des mitigations ne sont pas disponibles.

Sources :

- [GitHub Security Advisories (GHSA-56r3-m27m-8p62)](https://github.com/advisories/GHSA-56r3-m27m-8p62)
- [NVD – CVE-2026-88779](https://nvd.nist.gov/vuln/detail/CVE-2026-88779)
- [CISA KEV – Known Exploited Vulnerabilities Catalog](https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-88779)

## 2. The CoCart WordPress Plugin : CoCart WordPress plugin before 4.9.7 – REST API authentication filter not scoped to its own endpoints

Le plugin CoCart pour WordPress avant la version 4.9.7 ne scope pas son filtre d’authentification REST API sur ses propres endpoints, contournant la protection REST nonce et facilitant une attaque CSRF qui peut créer un compte administrateur tant qu’un administrateur est connecté.

- Statut : priorité
- Vecteur : Exploitation via les endpoints REST POST/GET du plugin lorsque l’utilisateur est administrateur authentifié.
- CVE-2026-93549 (CoCart WordPress Plugin) · CVSS 8.8 : Contournement d’authentification / CSRF · https://github.com/advisories/GHSA-9p8w-fmwq-692f

Systèmes impactés :

- WordPress + CoCart : CoCart < 4.9.7 → corrigé : CoCart 4.9.7 et ultérieures

Correctif : Correctifs disponibles depuis la publication de l’avis du fournisseur/de l’éditeur

Action : Mettez à jour le plugin CoCart vers une version ≥ 4.9.7 et vérifiez les journaux d’accès pour des créations de comptes administrateur non autorisées.

Recommandations :

- Mettre à jour CoCart vers la version 4.9.7 ou ultérieure.
- Valider que les endpoints REST du plugin ne permettent pas une escalade de privilèges et surveiller les tentatives d’administration non autorisées.

Sources :

- [GitHub Advisory – GHSA-9p8w-fmwq-692f](https://github.com/advisories/GHSA-9p8w-fmwq-692f)
- [NVD – CVE-2026-93549](https://nvd.nist.gov/vuln/detail/CVE-2026-93549)

## 3. Mammoth.js : Mammoth.js 1.3.0 – R.example doS via regular expression (redos) in style map tokeniser

Mammoth.js 1.3.0 avant 1.12.3 contient une vulnérabilité de type denial of service via l’analyseur de tokens dans le parseur de styles, provoquant un blocage éventuel de l’Event Loop Node.js par une entrée .docx spécialement conçue.

- Statut : priorité
- Vecteur : Exploitation via l’acheminement d’un document .docx malformé envoyé au module style-map du parseur.
- CVE-2026-105219 (Mammoth.js) · CVSS 8.7 : DOS / DoS (redos dans parser) · https://github.com/advisories/GHSA-fp33-4hh4-xjj5

Systèmes impactés :

- Mammoth.js (Node.js) : 1.3.0 < 1.12.3 → corrigé : 1.12.3 et ultérieures

Correctif : Correctifs non annoncés; voir avis éditeur

Action : Mettre à jour Mammoth.js vers une version ≥ 1.12.3 lorsque disponible et limiter l’ingestion de documents DOCX non fiables sur les services exposés.

Recommandations :

- Mettre à jour Mammoth.js dès qu’un correctif est publié (≥ 1.12.3).
- Filtrer les documents DOCX entrants et appliquer des contrôles de validation syntaxique.

Sources :

- [GitHub Advisory – GHSA-fp33-4hh4-xjj5](https://github.com/advisories/GHSA-fp33-4hh4-xjj5)
- [NVD – CVE-2026-105219](https://nvd.nist.gov/vuln/detail/CVE-2026-105219)

## 4. WCMS (Vincent Peugnet) : W (WCMS) through 3.18.0 – Remote Code Execution via unvalidated path in media upload

WCMS permet une exécution de code à distance via un chemin non validé dans POST /api/v0/media/upload et l’upload de fichiers .php lorsqu’un utilisateur authentifié éditeur téléverse des documents via l’API.

- Statut : priorité
- Vecteur : Authentifié éditeur qui poste via le endpoint media/upload et exploite des chemins non validés.
- CVE-2026-105123 (WCMS) · CVSS 8.7 : RCE / Arbitrary File Write · https://github.com/advisories/GHSA-r3hg-hgx7-58g9

Systèmes impactés :

- WCMS : ≤ 3.18.0 → corrigé : ≥ 3.18.1

Correctif : Correctifs non détaillés dans l’entrée; voir l’avis éditeur

Action : Mettre à jour vers une version ≥ 3.18.1 lorsque disponible et restreindre les droits des éditeurs.

Recommandations :

- Mettre à jour WCMS vers une version non affectée dès que disponible.
- Restreindre les droits des éditeurs et vérifier les règles d’upload et le filtrage de contenu.

Sources :

- [GitHub Advisory – GHSA-r3hg-hgx7-58g9](https://github.com/advisories/GHSA-r3hg-hgx7-58g9)
- [NVD – CVE-2026-105123](https://nvd.nist.gov/vuln/detail/CVE-2026-105123)

## 5. Food Waste Management System : Food Waste Management System – SQL Injection via image-choice in insert (CVE-2026-105166)

Vulnérabilité SQL injection (CWE-74/89) via l’élément image-choice dans le fichier insert de fooddonateform.php, attaquant distant pourrait manipuler des requêtes SQL.

- Statut : priorité
- Vecteur : Manipulation des paramètres via l’entrée image-choice dans le formulaire.
- CVE-2026-105166 (Food Donation Form (PHP)) · CVSS 7.3 : SQL Injection · https://nvd.nist.gov/vuln/detail/CVE-2026-105166

Systèmes impactés :

- Food Waste Management System (PHP) : composant PHP Food Donation Form → corrigé : voir l'avis de l'éditeur

Correctif : Aucune information de correctif publiée dans l’entrée; voir sources

Action : Identifier et corriger les points de concaténation de requêtes SQL; appliquer des requêtes paramétrées et la validation des entrées.

Recommandations :

- Réécrire les requêtes SQL en requêtes paramétrées et valider toutes les entrées utilisateur.
- Auditer les formulaires et le code backend pour détecter des injections similaires.

Sources :

- [NVD – CVE-2026-105166](https://nvd.nist.gov/vuln/detail/CVE-2026-105166)
- [VulnDB / VulnCheck – CVE-2026-105166](https://vuldb.com/vuln/413398)

## Sources du bulletin

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)
- [NIST — National Vulnerability Database](https://nvd.nist.gov/vuln/search)
- [GitHub — Security Advisories](https://github.com/advisories)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

Source : Kreomnis Vigie, https://kreomnisvigie.com/bulletins/2026-10-05. Bulletin établi depuis CERT-FR, NVD, GitHub Security Advisories et CISA KEV.
