Aller au contenu
Développeur Full Stack
, ,

Express Gateway : clé cryptographique codée en dur exposant les secrets OAuth

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Express Gateway jusqu’à la version 1.16.11 incluse utilise une clé cryptographique codée en dur pour protéger des secrets de jetons OAuth 2.0. Une personne ayant accès au datastore peut déchiffrer les secrets stockés et, avec les identifiants de jeton correspondants, obtenir des jetons bearer valides.

Express
IdentifiantCVE-2026-107177
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-107177

Analyse technique

La clé par défaut signalée est `sensitiveKey`; le scénario décrit nécessite un accès au datastore Redis. Le candidat indique un score CVSS de 7.4, sans vecteur précisé.

Impact, versions et correctif

Événement datéLe candidat NVD date la publication au 2026-10-07T13:17:20.827Z, soit le 2026-10-07T15:17:20.827+02:00, dans la période retenue.
ImpactUn accès au datastore peut permettre de déchiffrer des secrets OAuth et de récupérer des jetons bearer valides.
Versions affectéesExpress Gateway jusqu’à 1.16.11 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.4
Publication2026-10-07T15:17:20.827+02:00
Mise à jour2026-10-07T20:17:18.150+02:00

Action recommandée

Limiter strictement l’accès au datastore et remplacer toute clé par défaut par une clé forte et propre à l’installation; vérifier auprès du projet la disponibilité d’un correctif et faire tourner les secrets potentiellement exposés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :