Veille sécuritéBackend & données
P3Critique
La publication de CVE-2026-102628 signale que l’application Cadmos LTI exposait des variables de configuration lorsque Laravel, déployé publiquement avec le mode debug activé, rencontrait une exception non gérée. Le défaut est propre à cette application et non à toutes les installations Laravel; vérifiez que `APP_DEBUG` est désactivé et que `APP_ENV` est correctement configuré en production.
Laravel
IdentifiantCVE-2026-102628
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon applicable : correction effectuée au plus tard le 2026-09-02.
Source : NVD — CVE-2026-102628
Analyse technique
Une requête GET déclenchant une exception pouvait révéler en clair des variables de l’environnement serveur, notamment celles du fichier `.env`.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-10-01 à 20:17:21Z, soit le 2026-10-01 à 22:17:21+02:00, dans la période demandée. La vulnérabilité avait été corrigée au plus tard le 2026-09-02; c’est sa publication durant la période, et non la date de correction, qui justifie l’inclusion.
ImpactUn attaquant non authentifié pouvait obtenir des informations sensibles de configuration, susceptibles de compromettre les services et comptes associés.
Versions affectéesApplication Cadmos LTI concernée; pas de plage de versions Laravel précisée.
Version corrigéeNon applicable : correction effectuée au plus tard le 2026-09-02.
ContournementDésactiver le mode debug en production (`APP_DEBUG=false`) et ne pas utiliser `APP_ENV=local` dans un environnement public.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.2
Publication2026-10-01T22:17:21+02:00
Mise à jour2026-10-01T22:37:52+02:00
Action recommandée
Vérifier immédiatement la configuration de production de l’application et faire tourner les secrets qui auraient pu être exposés.
Sources
Priorisation DFS : P3 · 1 source(s).