Aller au contenu
Développeur Full Stack
, ,

Contournement de l’authentification Digest par capture-rejeu

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

mod_auth_digest peut permettre la réutilisation de justificatifs Digest capturés par un attaquant de type homme du milieu, lorsque AuthDigestNonceLifetime est réglé à 0 et que des requêtes déclenchent la collecte des entrées de mémoire partagée du client. La mise à niveau vers Apache HTTP Server 2.4.69 corrige le problème.

Apache HTTP Server
IdentifiantCVE-2026-73636
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.4.69

Source : NVD — CVE-2026-73636

Analyse technique

Contournement d’authentification par capture-rejeu dans mod_auth_digest, notamment lorsque AuthDigestNonceLifetime vaut 0.

Impact, versions et correctif

Événement datéNouvelle fiche NVD publiée le 2026-10-01T17:17:30.873Z; cette publication est l’événement retenu dans la période.
ImpactUn attaquant homme du milieu peut rejouer des justificatifs Digest capturés dans les conditions décrites.
Versions affectéesApache HTTP Server 2.4.x, toutes plateformes.
Version corrigée2.4.69
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.1
Publication2026-10-01T17:17:30.873Z
Mise à jour2026-10-01T21:17:24.300Z

Action recommandée

Mettre à niveau vers Apache HTTP Server 2.4.69.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :