UN SOUTIEN ININTERROMPU - SOUTIEN AU FRAMEWORK OPEN SOURCE

Les vulnérabilités sont détectées et exploitées à la vitesse de l'IA

Tu suis ?

La plupart des équipes font face à ce problème de la même manière : un scanner signale une vulnérabilité CVE, ou un audit demande qui se charge d'appliquer les correctifs à un composant, et votre équipe se démène alors pour établir les priorités, appliquer les correctifs ou effectuer la mise à niveau. Une fois la fin de vie atteinte, il n'existe plus de version corrigée à utiliser… jusqu'à présent.

Ce que vous offre NES

Chronologie indiquant la date de fin de vie d'AngularJS , ainsi que la poursuite du support perpétuel au-delà de cette date.

Votre cadre de fin de vie bénéficie désormais d'un soutien

Choisissez le produit et la version déjà en production : AngularJs, Spring, .NET, Angular, Vue 2, Node.js, PostgreSQL et des centaines d'autres — et vous recommencerez à recevoir des correctifs de sécurité. Choisissez ce dont vous avez besoin, remplacez les binaires par ceux de « Never Ending Support » et restez en sécurité aussi longtemps que vous le souhaitez.

Vous bénéficiez d'une solution, et non d'un 
projet de migration

Vous obtenez une solution, pas un projet de migration

Restez en toute sécurité, grâce à des remplacements prêts à l'emploi pour les versions déjà présentes dans votre application. Votre équipe les intègre et passe à l'étape suivante.

Liste des versions logicielles avec les numéros CVE correspondants et les dates de publication en mars et janvier 2026.

Une nouvelle version à chaque fois qu'un CVE est publié

Chaque vulnérabilité détectée dans les versions couvertes est identifiée, validée, corrigée et diffusée sous la forme d'une nouvelle version de NES — généralement dans les heures qui suivent sa divulgation. L'automatisation interne de NES est conçue pour suivre le rythme de la détection basée sur l'IA, avec le soutien d'ingénieurs chargés de la maintenance qui ont eux-mêmes développé les frameworks.

Options de téléchargement pour « vue 2 » des versions 2.7.16 à 2.7.19 proposées par @neverendingsupport, notamment des fichiers tgz, json et pdf.

Vous êtes toujours prêt pour un audit

Chaque remplacement s'accompagne d'une déclaration VEX et d'une attestation signée, en adéquation avec les référentiels selon lesquels vous établissez vos rapports. Les justificatifs sont disponibles avant même qu'un auditeur ne les demande.

Les entreprises qui ne font aucun compromis en matière de sécurité font confiance à HeroDevs

1,000+

des clients issus de tous les grands secteurs d'activité, des services financiers et de la santé aux administrations publiques et aux technologies

50 % et plus

Parmi les entreprises du classement Fortune 100, nombreuses sont celles qui font confiance à HeroDevs pour garantir la sécurité et la conformité des logiciels open source en fin de vie.

Plus de 10 millions

Téléchargements de paquets NES : près de dix millions de versions sécurisées déployées en production

Reconnu par les équipes de sécurité et d'ingénierie de plus de 1 000 entreprises
Logo Google
Logo Microsoft
Logo Santander
Logo Dropbox
Logo Hitachi
Logo de la Finra
Logo de General Electric
Logo du NHS
Logo Lilly
logo de la boîte
Logo d'Abbot
Logo de Workday
Logo Schneider Electric
Logo Chevron

Identifiez les problèmes. Corrigez-les. Assurez votre conformité.

Never-Ending Support publie des solutions de remplacement sécurisées et prêtes à l'emploi pour les logiciels open source en fin de vie qui sont déjà utilisés en production. Il s'agit de la même branche de versions, de la même API publique, avec les vulnérabilités CVE corrigées et les preuves documentées.

Étape 1

Trouvez-le

En savoir plus

Votre outil SCA signale les vulnérabilités. L'ensemble de données EOL exclusif de HeroDevs, qui analyse plus de 19 millions de paquets, vous indique quels composants sont en fin de vie, abandonnés ou sur le point de l'être — y compris l'ensemble de votre arborescence de dépendances.

Pourquoi est-ce important ? On ne peut pas signaler un risque qu'on ne voit pas et que les outils SCA ne détectent pas. La détection transforme une empreinte héritée inconnue en une liste de solutions de correction immédiates : il suffit d'activer NES.

Étape 2

Régle ça

En savoir plus

Indiquez à votre gestionnaire de paquets le registre NES et relancez la compilation : rien de plus simple. La version de remplacement porte le même numéro de version et dispose de la même API publique ; il n'y a donc ni recherche-remplacement à effectuer, ni modification du code à vérifier. Chaque fois que HeroDevs détecte, valide et corrige une vulnérabilité CVE affectant votre version, une nouvelle version de NES est publiée.

Pourquoi c'est important : un remplacement direct correspond à une modification de configuration que votre équipe peut intégrer dès ce sprint. Les migrations sont coûteuses et longues, et NES ne remplace pas la nécessité d'en effectuer une à terme, mais il supprime la contrainte de délai. Les ingénieurs de HeroDevs, parmi lesquels figurent les auteurs originaux du framework et les principaux contributeurs, valident, compilent et testent chaque version.

Étape 3

Prouve-le

En savoir plus

Les engagements d'assistance sont rédigés conformément aux exigences des services des achats et d'audit : accords de niveau de service (SLA) pour la réponse aux incidents et la correction, garanties contractuelles commerciales, ainsi que des pratiques de divulgation fondées sur le statut de HeroDevs en tant qu'autorité de nommage CVE. Chaque correction mise en œuvre donne lieu à l'ajout d'une déclaration VEX et d'une attestation juridique générée automatiquement. Ces documents sont conservés dans notre documentation publique.

Pourquoi est-ce important ? Une dépendance non prise en charge constitue un point à corriger. Une dépendance prise en charge, avec un fournisseur identifié, un accord de niveau de service (SLA) et un historique des mesures correctives, constitue un contrôle.

Technologies prises en charge

36 gammes de produits couvrant JavaScript, Java, Python, PHP, l'.NET et les bases de données.
La couverture est facturée par produit ; ainsi, un seul framework en fin de vie ne nécessite pas la souscription d'un contrat pour l'ensemble de la suite.

Recherche

Catégorie

Trier par :
Sévérité
=
Texte pour le niveau de gravité
Fermer l'icône
Effacer les filtres
Produit
Catégorie
Versions concernées
Liens

Hazelcast

Java

5.1.x, 5.2.x, 5.3.x

Jetty

Java

9, 10, 11

jQuery

JavaScript

1.3.x, 1.5.x, 1.6.x, 1.7.x, 1.12.x, 2.1.x, 2.2.x, 3.5.x

Knockout.js

JavaScript

3.5.1, 3.4.2, 2.3.0

Lodash

JavaScript

3.x, 4.x

NestJS

JavaScript

9

Next.js

JavaScript

12.3.5

Node.js

JavaScript

12, 14, 16, 18, 20

NumPy

Python

1.26.x

Nuxt

JavaScript

2.x, 3.x

PostgreSQL

PostgreSQL

Base de données

12.x, 13.x, 14.x

Plus de 1 078 vulnérabilités CVE corrigées.
Voici les plus récentes.

Chaque entrée correspond à une vulnérabilité pour laquelle il n'existe aucun correctif en amont pour les versions concernées, et à une version NES déjà publiée qui la corrige.
Trier par :
Sévérité
=
Texte pour le niveau de gravité
Fermer l'icône
Effacer les filtres
Sévérité
ID
Technologie
Catégorie
Version(s) affectée(s)
Date de publication
Haut

Apache Struts

Déni de service
>=2.1.8 <=2.3.37, >=2.5.0 <=2.5.33, >=6.0.0 <=6.10.0, >=7.0.0 <=7.2.1
19 août 2026
Haut

.NET

Injection de ressources
Microsoft.Build.Tasks.Core >= 17.0.0 <= 17.8.3; as bundled in the .NET 6 SDK through NES for .NET 6.0.44
19 août 2026
Haut

.NET

Résolution incorrecte des liens avant l'accès au fichier (« suivi de lien »)
Microsoft.Build.Tasks.Core >= 17.8.0 <= 17.14.8; as bundled in the .NET 6 SDK through NES for .NET 6.0.44
19 août 2026
Haut

.NET

Allocation des ressources sans limites ni restriction
Microsoft.AspNetCore.App >= 6.0.0 <= 6.0.44
19 août 2026
Moyen

.NET

Faiblesse cryptographique
Microsoft.NETCore.App >= 6.0.0 <= 6.0.44
19 août 2026
Haut

.NET

Exécution de code à distance
Microsoft.NETCore.App >= 6.0.0 <= 6.0.44
19 août 2026
Haut

Apache Struts

Déni de service
>=2.0.0 <2.3.38, >=2.5.0 <2.5.34, >=6.0.0 <6.11.0, >=7.0.0 <7.3.0
19 août 2026
Moyen

Usurpation de contenu
>=2.16.0 <2.24.0
17 août 2026
Faible

Contournement de l'autorisation
>=2.0.0 <=2.39.0
17 août 2026
Critique

Contournement de l'autorisation
>=2.11.0 <=2.44.0
17 août 2026
Haut

.NET

Débordement d'entier ou bouclage
SkiaSharp < 4.148.0
14 août 2026
Haut

Jackson

Déni de service
>=2.9.0 <2.18.8, >=2.19.0 <2.21.4
14 août 2026

Les ingénieurs mettent au point la solution.
L'IA trouve le travail.

Le plus difficile, c'est le remplacement, et c'est un ingénieur de HeroDevs qui s'en charge.
Rien n'est développé tant que l'on ne sait pas exactement ce qui doit être remplacé ; c'est pourquoi la détection s'appuie sur l'IA à une échelle qu'aucune équipe ne pourrait égaler.

Le métier d'ingénieur

Vérifiez que ce résultat est bien réel et accessible dans les versions que les clients utilisent réellement

Déterminer si un correctif peut être rétroporté sans modifier l'API publique

Rédiger et relire le correctif, en impliquant les auteurs du framework d'origine et les contributeurs principaux

Valider la publication conformément au SLA et coordonner la divulgation en tant qu’autorité de nommage CVE

Ce que fait l'IA

Analyse en continu les bases de code à la recherche de vulnérabilités potentielles, avant même la publication de tout CVE

Mets en corrélation les avis, les commits en amont et les graphes de dépendances transitives sur 36 gammes de produits

Assemble le boîtier de reproduction et élabore une ébauche de correctif à soumettre pour examen

Exécute la suite de tests de régression sur toutes les versions prises en charge figurant dans la matrice

Garantir une conformité et une sécurité totales

HeroDevs garantit que vos logiciels open source qui ne bénéficient plus d’assistance ni de maintenance restent pleinement conformes aux réglementations telles que SOC 2, FedRAMP, PCI, HIPAA, DORA et CRA. Grâce à des mises à jour de sécurité régulières et à notre engagement à assurer la préparation aux audits, vous pouvez avoir l’esprit tranquille : vos systèmes restent conformes, sécurisés et prêts à faire l’objet de n’importe quel contrôle.

SOC 2 TYPE 1 badgeBadge FedRAMPBadge de conformité DSSBadge conforme à la loi HIPAABadge GDPRLogo de l'ARCLogo DoraLogo du NIST

Questions posées par les équipes d'ingénierie et de sécurité

Les instructions d'installation complètes, l'historique des versions et le contrat de niveau de service (SLA) standard sont disponibles dans la documentation.

Qu'est-ce que l'assistance permanente ?
Que se passe-t-il lorsque les logiciels libres arrivent en fin de vie ?
Quelles technologies HeroDevs prend-il en charge ?
Comment s'installe NES ?
Que comprend exactement un abonnement NES ?
Dans quel délai les correctifs sont-ils mis à disposition après la divulgation d'une vulnérabilité ?
Est-ce que cela remplace la migration ?
Quel est l'impact du NES sur nos scanners et les faux positifs ?
Quels sont les aspects couverts en matière de conformité et d'audit ?
L'IA détecte les failles plus rapidement que les responsables de la maintenance ne parviennent à les corriger. Qu'est-ce que cela signifie pour nous ?
Si l'IA est capable de détecter et de corriger les failles de sécurité, pourquoi faire appel à un prestataire de services d'assistance ?
Nous utilisons une version communautaire qui fait encore l'objet d'une maintenance. Sommes-nous couverts ?
Peut-on l'évaluer avant de s'engager ?
Et s'il s'agit d'un colis qui ne figure pas sur la liste ?

Découvrez quels composants de votre pile ont atteint leur fin de vie

La prochaine vague de CVE touchera les composants que vous utilisez déjà. Vérifiez vos dépendances pour repérer les logiciels en fin de vie ou dont la maintenance a cessé, ou discutez avec l'équipe de la couverture offerte pour un framework et une version spécifiques.