Aller au contenu
Développeur Full Stack
, ,

CVE-2026-105610 : défaut d’autorisation dans SpringBlade

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Faible

SpringBlade jusqu’à la version 5.0.1 présente un défaut d’autorisation dans la gestion de la soumission du paramètre `initPassword`, exploitable à distance. La fiche NVD indique qu’un exploit a été rendu public ; aucune version corrigée n’est précisée dans les éléments fournis.

Java
IdentifiantCVE-2026-105610
GravitéFaible
Exploitationrapportée, à confirmer
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-105610

Analyse technique

Défaut d’autorisation dans `ParamController.java`, composant Parameter Submit Management ; l’argument concerné est `initPassword`.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-06T03:17:01.237Z, soit pendant la période demandée (+02:00). C’est la publication de la vulnérabilité, et non une simple mise à jour administrative, qui justifie l’inclusion.
ImpactUn attaquant distant peut déclencher une mauvaise autorisation liée à la soumission du paramètre `initPassword`.
Versions affectéesSpringBlade jusqu’à 5.0.1
Exploitation activerapportée, à confirmer
PoC publicinconnu
CVSS2
EPSS0,23% · percentile 12,3%
Publication2026-10-06T03:17:01.237Z
Mise à jour2026-10-06T13:16:45.657Z

Action recommandée

Vérifier l’exposition de SpringBlade et suivre les avis du projet pour obtenir un correctif ; aucune version corrigée n’est indiquée dans les éléments fournis.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :