Veille sécuritéBackend & données
P3Critique
Alist désactive par défaut la vérification des certificats TLS pour les communications sortantes avec les pilotes de stockage, ce qui expose ces échanges à une interception et à une manipulation par un attaquant placé sur le réseau. La version 3.57.0 corrige le défaut ; mettre à niveau, ou activer la vérification des certificats en attendant.
Go
IdentifiantCVE-2026-25160
GravitéCritique
Exploitationnon connue / non déterminée
Correctif3.57.0
Source : GHSA-8jmm-3xwx-w974 — Alist has Insecure TLS Config
Analyse technique
Le paramètre TlsInsecureSkipVerify est activé par défaut dans DefaultConfig(), autorisant des connexions TLS sans validation de certificat.
Impact, versions et correctif
Événement datéAvis publié le 2026-02-04 ; mise à jour substantielle de l’avis le 2026-10-08 à 13:41:27Z, dans la période retenue.
ImpactUn attaquant capable d’intercepter le trafic réseau peut lire ou modifier les communications avec les stockages, y compris des données et identifiants transmis.
Versions affectées< 3.57.0
Version corrigée3.57.0
ContournementActiver la vérification des certificats TLS pour les communications concernées.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.1
EPSS0,25% · percentile 15,5%
Publication2026-02-04T18:41:26Z
Mise à jour2026-10-08T13:41:27Z
Action recommandée
Mettre à niveau vers Alist 3.57.0 ou ultérieur et vérifier que les certificats TLS des pilotes de stockage sont validés.
Sources
Priorisation DFS : P3 · 1 source(s).