Aller au contenu
Développeur Full Stack
, ,

wger : un entraîneur peut désactiver des comptes à privilèges supérieurs

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Un utilisateur disposant uniquement de la permission `gym_trainer` peut désactiver des comptes de niveau supérieur dans la même salle, faute de contrôle de hiérarchie des privilèges. Les versions jusqu’à 2.1 sont indiquées comme affectées; aucun correctif n’est précisé dans la source.

Python
IdentifiantCVE-2026-46434
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-x249-cx55-2h87 — wger: Trainer Privilege Escalation – Improper Privilege Management

Analyse technique

La vue accepte l’une quelconque de plusieurs permissions, dont `gym_trainer`, et ne vérifie pas que le demandeur a un niveau de privilège suffisant pour désactiver la cible.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-07, dans la période demandée; l’événement retenu est la publication de l’avis sur l’élévation de privilèges.
ImpactDésactivation non autorisée de comptes, y compris de gestionnaires de salle.
Versions affectées<= 2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
Publication2026-10-07T13:59:14Z
Mise à jour2026-10-07T13:59:15Z

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible et contrôler les permissions d’accès à la désactivation de comptes.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :