Blog

Perspectives sur le développement logiciel, la sécurité et la technologie de notre équipe.

Affichage des articles avec le tagvulnerability

Un bug dans les images OG de Next.js peut exécuter du code sur votre serveur. Mettez à jour vers la 16.3.6.

Vercel a publié une mise à jour exceptionnelle de Next.js le 22 septembre pour corriger CVE-2026-94545, une faille critique d'exécution de code à distance dans `ImageResponse` de Node.js via `next/og`, notée CVSS 9,5. Elle ne touche que les applications qui injectent des valeurs contrôlées par le visiteur dans des images Open Graph dynamiques, mais c'est exactement ce que font la plupart des systèmes de cartes de partage. Voici qui est exposé, pourquoi mettre à jour le framework seul peut ne pas suffire, et ce qu'il faut vérifier aujourd'hui.

Un compte de sauvegarde PostgreSQL peut désormais exécuter du code sur votre serveur. Corrigez CVE-2026-6471.

PostgreSQL a corrigé CVE-2026-6471, une faille présente depuis 2014 qui permet à un compte REPLICATION à faibles privilèges de charger du code arbitraire et de prendre le contrôle de l'hôte de base de données. La sévérité officielle est de 7,2, pas critique, car elle nécessite un compte utilisé par les outils de sauvegarde, les répliques et les pipelines CDC. Voici comment appliquer le correctif, ce que change la nouvelle liste blanche output_plugin_libraries, et quels comptes de service auditer en premier.

Un prototype pollué peut détourner votre trafic axios. Passez à la version 1.18.0.

axios vient de divulguer CVE-2026-67320, une faille de pollution de prototype dans son adaptateur HTTP Node.js qui peut rediriger les requêtes sortantes de votre serveur via un proxy contrôlé par un attaquant et exposer des identifiants en clair. C'est un rappel cinglant qu'une dépendance que vous configurez à peine reste une surface d'attaque. Voici ce qu'il faut corriger, et ce qu'il faut changer au-delà du correctif.

Une requête POST suffit à compromettre un site WordPress par défaut. Patchez vers la 7.0.2 sans attendre.

WordPress vient de corriger wp2shell, une chaîne d'exécution de code à distance non authentifiée dans le core qui transforme une seule requête en prise de contrôle totale d'un site par défaut. Elle affecte les versions 6.8 à 7.0.1, et le code d'exploit public circule déjà. Voici ce que les équipes web et sécurité doivent faire cette semaine, et comment vérifier si vous avez déjà été compromis.

Un bug critique de PhpSpreadsheet a contourné son propre correctif

Le correctif de PhpSpreadsheet pour un bug de désérialisation phar a été contourné avec un chemin contenant un slash supplémentaire. La nouvelle faille, CVE-2026-45034, est une vulnérabilité critique de niveau 9,2 : exécution de code à distance complète sur PHP 7.x et une primitive de lecture de fichier sur PHP 8.x. Voici comment fonctionne le contournement et ce que votre équipe devrait faire cette semaine.

Next.js vient de corriger 13 avis de sécurité. Les équipes auto-hébergées ont le plus de travail.

Vercel a publié une mise à jour de sécurité coordonnée le 7 mai : 13 avis concernant Next.js et React Server Components, couvrant les attaques DoS, SSRF, l'empoisonnement de cache et les contournements de middleware dans App Router. Les équipes auto-hébergées sous Node sont les plus touchées. La leçon fondamentale : le middleware n'a jamais été une barrière d'autorisation.