Aller au contenu
Développeur Full Stack
, ,

CVE-2026-86671 — accès à des ressources internes et exposition de jetons dans Eclipse Che

Dans cet article 4 rubriques
Veille sécuritéCloud & DevOps
P3Élevée

Des endpoints d’Eclipse Che acceptent des URL contrôlées par l’utilisateur sans restriction suffisante, permettant notamment la lecture de fichiers locaux, l’accès à des services internes et l’exposition de jetons SCM. La version corrigée indiquée est 7.123.0 ; mettre à niveau Che et examiner les expositions de secrets de service-account et de jetons SCM.

Kubernetes
IdentifiantCVE-2026-86671
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif7.123.0

Source : NVD — CVE-2026-86671

Analyse technique

Les endpoints `GET /api/scm/resolve` et `POST /api/factory/resolver` transmettent une URL contrôlée à un mécanisme de récupération sans liste d’autorisation de schémas ou d’hôtes. La source consultée décrit notamment la lecture de fichiers via `file://`, l’accès à des services internes et le transfert de jetons SCM ; aucun correctif alternatif n’est confirmé ici.

Impact, versions et correctif

Événement datéL’enregistrement CVE consulté indique une publication le 2026-10-05 à 16:21 UTC, soit 2026-10-05T18:21+02:00 ; la fiche NVD candidate porte l’horodatage 17:17:16.910Z, soit 19:17:16.910+02:00. Ces horodatages de publication tombent dans la période demandée ; la modification NVD ultérieure le même jour n’est pas comptée comme un événement séparé.
ImpactLecture de fichiers, accès à des services internes et exfiltration potentielle de jetons SCM ; risque concernant également les secrets Kubernetes accessibles au pod.
Versions affectéesEclipse Che 7.29.0 à toute version antérieure à 7.123.0
Version corrigée7.123.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.4 · CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:N
Publication2026-10-05T19:17:16.910+02:00
Mise à jour2026-10-05T22:17:27.720+02:00

Action recommandée

Mettre à niveau Eclipse Che vers la version 7.123.0 ou ultérieure ; en attendant, limiter l’accès aux endpoints concernés et vérifier les jetons SCM et secrets de service-account potentiellement exposés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :