Veille CVE web : 5 octobre 2026
- #1Node.js vm2Critique10.0
Vulnérabilités critiques dans vm2 et dépendances associées (multi-CVE)
Sur plusieurs versions de vm2 et de composants associés, des surfaces d'exécution à distance et des contournements de sandbox permettent potentiellement l'exécution arbitraire de code ou l'escalade de privilèges via le sandbox NodeVM et des motifs d'overflow/prototype-pollution. Des CVE listés dans les bulletins démontrent des risques critiques et des chaînes d'attaque variées.
CVE-2026-92955 · 10.0CVE-2026-92946 · 10.0CVE-2026-92947 · 10.0CVE-2026-92956 · 10.0CVE-2026-92953 · 9.3CVE-2026-104849 · 9.5CVE-2026-100721 · 9.5CVE-2026-104846 · 9.0ActionMettre à jour les dépendances vm2 et ses dépendances associées selon les recommandations des CVE listéesCorrectifs publiés pour certaines versions (voir CVEs ci-dessous)Fiche complète →
À surveiller
Extension Joomla OrdaSoft et Phoca Cart présentent des cas d'auth et d'IDOR potentiels et des endpoints de téléchargement sans vérification de tokens, nécessitant une surveillance et des correctifs éventuels.
Plusieurs CVE autour de Langflow/langgraphSDK exposent des paths d’exécution de code (RCE) via validate_code et décorateurs; vérifier les versions et appliquer les mises à jour.