Veille sécuritéBackend & données
P4Moyenne
Un utilisateur authentifié peut créer des entrées de journal d’entraînement liées à la séance d’un autre utilisateur, car la propriété de `slot_entry` n’est pas vérifiée. Ces entrées peuvent fausser les calculs de progression de la victime; les versions jusqu’à 2.1 sont indiquées comme affectées.
Python
IdentifiantCVE-2026-46438
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Analyse technique
La vérification de propriété omet la clé étrangère `slot_entry`; les journaux associés sont ensuite pris en compte sans filtrage par utilisateur.
Impact, versions et correctif
Événement datéAvis publié le 2026-10-07, dans la période demandée; l’événement retenu est la publication de l’avis sur la corruption de données inter-utilisateurs.
ImpactModification non autorisée des données d’entraînement et altération des objectifs de progression.
Versions affectées<= 2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-10-07T13:59:17Z
Mise à jour2026-10-07T13:59:18Z
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible et vérifier les contrôles de propriété des références d’entraînement.
Sources
Priorisation DFS : P4 · 1 source(s).