Veille sécuritéBackend & données
P3Moyenne
Dans ZongXR Supermarket 1.0.0.0, l’endpoint d’ajout de commande ne vérifie pas correctement l’authentification associée au paramètre userId. Une attaque à distance peut exploiter ce défaut; la source indique qu’un exploit est publiquement disponible.
Java
IdentifiantCVE-2026-103536
GravitéMoyenne
Exploitationrapportée, à confirmer
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-103536
Analyse technique
Le défaut concerne OrderController.addOrder, dans l’endpoint save, et permet de contourner l’authentification par manipulation de userId.
Impact, versions et correctif
Événement datéCVE publiée le 2026-10-01 à 05:17Z, dans la période demandée.
ImpactAccès non authentifié à la fonctionnalité d’ajout de commande.
Versions affectéesZongXR Supermarket 1.0.0.0
Exploitation activerapportée, à confirmer
PoC publicinconnu
CVSS5.5
Publication2026-10-01T05:17:06.783Z
Mise à jour2026-10-01T20:17:23.360Z
Action recommandée
Limiter l’accès à l’endpoint concerné jusqu’à disponibilité d’un correctif; aucun correctif n’est indiqué dans la source fournie.
Sources
Priorisation DFS : P3 · 1 source(s).