Aller au contenu
Développeur Full Stack
, ,

Homer : contournement de l’authentification lorsque le secret JWT est vide

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Critique

Dans Homer, un secret JWT vide entraîne l’absence de contrôle d’authentification sur des routes API protégées, exposant potentiellement des fonctions et données d’administration. Le correctif indiqué est la révision Go 0.0.0-20260625093330-5e90809657c9 ; configurer un secret robuste et mettre à jour.

Go
IdentifiantCVE-2026-62253
GravitéCritique
Exploitationnon connue / non déterminée
Correctif0.0.0-20260625093330-5e90809657c9

Source : GHSA-rqcc-94gv-wjm9 — GitHub Advisory Database

Analyse technique

Le contournement concerne les middlewares JWT lorsque le secret est vide.

Impact, versions et correctif

Événement datéAvis GitHub publié le 2026-10-07T16:11:58Z, dans la période demandée ; la vulnérabilité concerne un logiciel de l’écosystème Go.
ImpactAccès non autorisé aux API protégées et aux données ou fonctions d’administration.
Versions affectées< 0.0.0-20260625093330-5e90809657c9
Version corrigée0.0.0-20260625093330-5e90809657c9
ContournementConfigurer un secret JWT fort et non vide.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.8
Publication2026-10-07T16:11:58Z
Mise à jour2026-10-07T16:11:59Z

Détection / vérification

Vérifier la configuration du secret JWT et l’authentification des routes API protégées.

Action recommandée

Mettre à jour vers la version corrigée indiquée et exiger un secret JWT fort au démarrage.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :