# Bulletin de veille CVE web : 8 octobre 2026

- Page canonique : https://kreomnisvigie.com/bulletins/2026-10-09
- Établi le 9 octobre 2026 · fenêtre du 8 octobre 2026 au 8 octobre 2026
- 3 advisory, 3 CVE, 3 au CISA KEV, 3 exploitée(s)

## 1. Apache : Apache Struts Command Injection Vulnerability

Apache Struts contient une vulnérabilité d'injection de commandes qui pourrait permettre l'exécution de code à distance lorsque Dynamic Method Invocation est activé.

- Statut : exploitation observée · CISA KEV (ajoutée le 8 octobre 2026, échéance 11 octobre 2026) · priorité
- Vecteur : exploitation à distance via une requête HTTP ciblant une méthode Dynamic Invocation activée
- CVE-2016-3081 (Struts) · Élevée · exploitée : Injection de commandes (RCE) · https://www.apache.org/security/advisories/2016-3081

Systèmes impactés :

- Apache Struts (frameworks et bibliothèques web) : vulnérable si Dynamic Method Invocation est activé → corrigé : voir l'avis de l'éditeur

Correctif : Mitigations et correctifs fournis par l'éditeur (voir fiche CVE et advisories GitHub).

Action : Appliquez les corrections recommandées et vérifiez l'exposition Internet des assets impactés.

Recommandations :

- Appliquer les mises à jour du produit selon les instructions du fournisseur.
- Évaluer l'exposition Internet des assets et aligner le patching sur les règles BOD 26-04 de CISA.

Sources :

- [Éditeur : Apache Struts advisory](https://nvd.nist.gov/vuln/detail/CVE-2016-3081)
- [GitHub Advisories](https://github.com/advisories)

## 2. Strapi : Strapi Cleartext Storage of Sensitive Information Vulnerability

Strapi peut stocker en clair des informations sensibles via le filtre de requête admin, ce qui peut permettre à un attaquant ayant accès au panneau d'administration de découvrir des détails sensibles.

- Statut : exploitation observée · CISA KEV (ajoutée le 8 octobre 2026, échéance 11 octobre 2026) · priorité
- Vecteur : accès administratif nécessaire; exécution potentielle via chaîne CVE-2023-22621 lorsque combiné
- CVE-2023-22894 (Strapi) · Élevée · exploitée : Exposition de données sensibles (cleartext) · https://nvd.nist.gov/vuln/detail/CVE-2023-22894

Systèmes impactés :

- Strapi (CMS web) : versions potentiellement EoL/EoS → corrigé : voir avis éditeur

Correctif : Mitigations recommandées et/ou transition vers une version supportée.

Action : Mettre à jour Strapi vers une version prise en charge et restreindre les accès admin.

Recommandations :

- Mettre à jour Strapi vers une version soutenue et sécurisée.
- Évaluer les accès admin et restreindre les privilèges au strict nécessaire.

Sources :

- [Éditeur : Strapi advisory](https://github.com/advisories/GHSA-9eff-...)
- [NVD](https://nvd.nist.gov/vuln/detail/CVE-2023-22894)

## 3. ONLYOFFICE : ONLYOFFICE Docs Server Path Traversal Vulnerability

ONLYOFFICE Docs présente une vulnérabilité de traversal de chemin pouvant mener à l'exécution de code à distance lorsque JWT est utilisé.

- Statut : exploitation observée · CISA KEV (ajoutée le 8 octobre 2026, échéance 11 octobre 2026) · priorité
- Vecteur : authentification non nécessaire ou authentifiée selon contexte; exploitation via paramètre image/upload
- CVE-2021-3199 (ONLYOFFICE Docs) · Élevée · exploitée : RCE via path traversal (traversal) · https://nvd.nist.gov/vuln/detail/CVE-2021-3199

Systèmes impactés :

- ONLYOFFICE Docs Server : JWT usage with image uploads → corrigé : voir l'avis de l'éditeur

Correctif : Mitigations recommandées par l’éditeur.

Action : Appliquez les correctifs fournis et restreignez l’accès aux endpoints sensibles.

Recommandations :

- Appliquer les correctifs fournis par l’éditeur.
- Renforcer les contrôles sur les uploads et valider les chemins d’accès.

Sources :

- [Éditeur : ONLYOFFICE advisory](https://github.com/advisories/GHSA-ONLYOFFICE)
- [NVD](https://nvd.nist.gov/vuln/detail/CVE-2021-3199)

## Sources du bulletin

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)
- [NIST — National Vulnerability Database](https://nvd.nist.gov/vuln/search)
- [GitHub — Security Advisories](https://github.com/advisories)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

Source : Kreomnis Vigie, https://kreomnisvigie.com/bulletins/2026-10-09. Bulletin établi depuis CERT-FR, NVD, GitHub Security Advisories et CISA KEV.
