Veille sécuritéBackend & données
P3Élevée
mod_auth_digest peut permettre la réutilisation de justificatifs Digest capturés par un attaquant de type homme du milieu, lorsque AuthDigestNonceLifetime est réglé à 0 et que des requêtes déclenchent la collecte des entrées de mémoire partagée du client. La mise à niveau vers Apache HTTP Server 2.4.69 corrige le problème.
Apache HTTP Server
IdentifiantCVE-2026-73636
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.4.69
Source : NVD — CVE-2026-73636
Analyse technique
Contournement d’authentification par capture-rejeu dans mod_auth_digest, notamment lorsque AuthDigestNonceLifetime vaut 0.
Impact, versions et correctif
Événement datéNouvelle fiche NVD publiée le 2026-10-01T17:17:30.873Z; cette publication est l’événement retenu dans la période.
ImpactUn attaquant homme du milieu peut rejouer des justificatifs Digest capturés dans les conditions décrites.
Versions affectéesApache HTTP Server 2.4.x, toutes plateformes.
Version corrigée2.4.69
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.1
Publication2026-10-01T17:17:30.873Z
Mise à jour2026-10-01T21:17:24.300Z
Action recommandée
Mettre à niveau vers Apache HTTP Server 2.4.69.
Sources
Priorisation DFS : P3 · 1 source(s).