Veille sécuritéBackend & données
P3Élevée
Un utilisateur disposant uniquement de la permission `gym_trainer` peut désactiver des comptes de niveau supérieur dans la même salle, faute de contrôle de hiérarchie des privilèges. Les versions jusqu’à 2.1 sont indiquées comme affectées; aucun correctif n’est précisé dans la source.
Python
IdentifiantCVE-2026-46434
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : GHSA-x249-cx55-2h87 — wger: Trainer Privilege Escalation – Improper Privilege Management
Analyse technique
La vue accepte l’une quelconque de plusieurs permissions, dont `gym_trainer`, et ne vérifie pas que le demandeur a un niveau de privilège suffisant pour désactiver la cible.
Impact, versions et correctif
Événement datéAvis publié le 2026-10-07, dans la période demandée; l’événement retenu est la publication de l’avis sur l’élévation de privilèges.
ImpactDésactivation non autorisée de comptes, y compris de gestionnaires de salle.
Versions affectées<= 2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
Publication2026-10-07T13:59:14Z
Mise à jour2026-10-07T13:59:15Z
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible et contrôler les permissions d’accès à la désactivation de comptes.
Sources
Priorisation DFS : P3 · 1 source(s).