Mes CVE

mes trouvailles en vulnérabilités

11/07/2026 High

CVE-2026-63080 : Aptabase, injection SQL cross-tenant via les templates Liquid

CVE-2026-63080

Les filtres de stats d'Aptabase arrivent bruts dans du SQL ClickHouse : injection SQL et fuite de données entre tenants.

CVESQL InjectionAptabaseClickHouseMulti-tenant
04/06/2026 Medium

CVE-2026-54461 : Habitica, injection de regex et ReDoS dans la recherche de membres

CVE-2026-54461

Un champ de recherche de Habitica oublie d'échapper l'input sur le username : injection de regex, énumération et ReDoS.

CVEReDoSRegex InjectionHabiticaNode.js
18/05/2026 Medium

CVE-2026-45231 : DumbAssets, XSS stockée dans les champs d'asset

CVE-2026-45231

Les champs d'un asset DumbAssets sont stockés bruts et réaffichés en innerHTML : XSS stockée.

CVEXSSDumbAssetsWeb
18/05/2026 Critical

CVE-2026-45230 : DumbAssets, supprimer n'importe quel fichier du serveur

CVE-2026-45230

Path traversal non authentifié dans /api/delete-file de DumbAssets : un ../ suffit pour effacer server.js.

CVEPath TraversalDumbAssetsNode.js