Aller au contenu
Développeur Full Stack
, ,

wger : exposition de données entre utilisateurs sans salle

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Une vérification de périmètre défectueuse dans cinq vues wger peut exposer à un entraîneur sans salle les notes administratives, documents, contrats et données de configuration ou de permissions d’autres utilisateurs également sans salle. Les versions jusqu’à 2.1 sont indiquées comme affectées; aucun correctif n’est précisé dans la source.

Python
IdentifiantCVE-2026-43976
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-c72h-82w6-rqfp — wger: cross-tenant admin notes/contracts leak via gym=None bypass

Analyse technique

Le contrôle compare les salles et laisse passer le cas où elles valent toutes deux None; les requêtes suivantes ne sont pas limitées à la salle de l’utilisateur demandeur.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-07, dans la période demandée; l’événement retenu est la divulgation de données due au contrôle de périmètre défaillant.
ImpactDivulgation de données privées d’autres utilisateurs.
Versions affectées<= 2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
Publication2026-10-07T13:33:14Z
Mise à jour2026-10-07T13:33:14Z

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible; à défaut, limiter l’accès aux vues concernées et vérifier les autorisations de salle.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :