EN
en direct
tag

#path-traversal

ShinyHunters pirate le site de fuite de Clop via une traversée de chemin dans Grav CMS

Le 25 septembre 2026, BleepingComputer a confirmé que le gang ShinyHunters a compromis le site de fuite du ransomware Clop en exploitant CVE-2026-42608, une traversée de chemin non authentifiée de Grav corrigée en avril mais jamais rétroportée sur la branche 1.7. Si vous tournez encore sous Grav 1.7, passez en 1.7.53.4 sans attendre.

GitLab corrige une faille CVSS 10 de lecture de fichiers, exploitée sous 24 heures

Le 11 septembre 2026, GitLab publie une mise à jour hors cycle pour CVE-2026-85706, une traversée de chemin CVSS 10 qui lit des fichiers serveur sans authentification via l’API des commits. La faille est déjà sondée en conditions réelles — corrigez les instances auto-hébergées avant qu’un attaquant ne lise secrets.yml.

Gitea CVE-2026-59774 — une lecture de fichier non authentifiée à CVSS 9.8 escalade en exécution de code sur tous les dépôts auto-hébergés

Le 2 août 2026, Gitea a publié un correctif critique pour CVE-2026-59774, une vulnérabilité de traversée de chemin qui permet à un attaquant non authentifié de lire n’importe quel fichier du serveur via le rendu Org-mode d’un dépôt public. Pire : en lisant le INTERNAL_TOKEN dans app.ini, l’attaquant peut escalader vers une exécution de code distante. Tout administrateur auto-hébergeant Gitea doit patcher et pivoter ses secrets immédiatement.

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer