Veille sécuritéBackend & données
P3Faible
Dans ZongXR SuperMarket 1.0.0.0, la fonction d’achat immédiat ne vérifie pas correctement l’authentification associée au paramètre Username. Le défaut peut être exploité à distance et la source indique qu’un exploit est publiquement disponible.
Java
IdentifiantCVE-2026-103539
GravitéFaible
Exploitationrapportée, à confirmer
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-103539
Analyse technique
Le défaut concerne InstantBuyController.startBuy et permet un contournement de l’authentification par manipulation du paramètre Username.
Impact, versions et correctif
Événement datéCVE publiée le 2026-10-01 à 05:17Z, dans la période demandée.
ImpactAccès à la fonction d’achat immédiat sans authentification valide.
Versions affectéesZongXR SuperMarket 1.0.0.0
Exploitation activerapportée, à confirmer
PoC publicinconnu
CVSS2.1
Publication2026-10-01T05:17:08.680Z
Mise à jour2026-10-01T12:40:28.083Z
Action recommandée
Limiter l’accès à la fonction concernée jusqu’à disponibilité d’un correctif; aucun correctif n’est indiqué dans la source fournie.
Sources
Priorisation DFS : P3 · 1 source(s).