Aller au contenu
Développeur Full Stack
, ,

jshERP : défaut d’autorisation dans la mise à jour des comptes

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Faible

jshERP jusqu’à la version 3.5 présente un défaut d’autorisation dans la fonction updateAccountHeadAndDetail, permettant à distance une manipulation non autorisée. Un exploit public est signalé ; aucune version corrigée n’est indiquée dans les informations fournies.

Java
IdentifiantCVE-2026-105621
GravitéFaible
Exploitationrapportée, à confirmer
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-105621

Analyse technique

Le défaut concerne updateAccountHeadAndDetail dans AccountHeadService.java et permet de contourner les contrôles d’autorisation.

Impact, versions et correctif

Événement datéLa fiche indique une publication le 2026-10-06T04:18:05.360Z, dans la période demandée ; la vulnérabilité et la disponibilité d’un exploit public sont rapportées.
ImpactUn attaquant distant peut réaliser des opérations non autorisées.
Versions affectéesjshERP jusqu’à 3.5
Exploitation activerapportée, à confirmer
PoC publicinconnu
CVSS2.1
EPSS0,23% · percentile 12,6%
Publication2026-10-06T04:18:05.360Z
Mise à jour2026-10-06T14:17:37.943Z

Action recommandée

Limiter l’exposition de jshERP et vérifier les autorisations de l’opération concernée ; surveiller les annonces du projet pour un correctif.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :