Express Gateway jusqu’à la version 1.16.11 incluse présente un contournement d’authentification dans le flux OAuth 2.0 `refresh_token` : la validation du secret et du client émetteur est insuffisante. Un attaquant disposant d’identifiants client valides et de la partie identifiante du jeton de rafraîchissement d’un autre utilisateur peut obtenir son jeton d’accès et usurper son identité auprès des API protégées.
Source : NVD — CVE-2026-107162
Analyse technique
Défaut de validation dans le grant OAuth 2.0 refresh_token. Le CVSS indiqué par le candidat est 7.6; aucun vecteur CVSS n’est renseigné ici.
Impact, versions et correctif
Action recommandée
Vérifier l’exposition d’Express Gateway et appliquer un correctif éditeur dès qu’il est disponible. En attendant, restreindre le flux refresh_token et contrôler les échanges de jetons.
Sources
Priorisation DFS : P3 · 1 source(s).