Aller au contenu
Développeur Full Stack
, ,

CVE-2026-107337 — commandes de gestion exposées dans Malcolm

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

L’application kiosque Malcolm expose une route POST sans authentification et avec CORS générique, permettant de déclencher des commandes de gestion par le navigateur d’un opérateur. Les commandes concernées peuvent notamment arrêter la surveillance ou effacer des captures et journaux ; le candidat fourni ne précise pas de version corrigée ni de mesure de contournement.

Flask
IdentifiantCVE-2026-107337
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-107337

Analyse technique

La route /script_call/ est décrite comme accessible sans authentification ; l’exploitation rapportée passe par une requête intersite déclenchant des commandes de gestion.

Impact, versions et correctif

Événement datéNouvelle publication NVD horodatée le 2026-10-08T18:17:20.687Z, soit le 2026-10-08T20:17:20.687+02:00, dans la période. La mise à jour NVD du même jour est un doublon du candidat de publication, pas un item séparé.
ImpactExécution de commandes de gestion pouvant interrompre la surveillance ou supprimer des données capturées et des journaux.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
Publication2026-10-08T20:17:20.687+02:00
Mise à jour2026-10-08T23:03:43.847+02:00

Action recommandée

Évaluer l’exposition de l’application Malcolm et appliquer les recommandations correctives de son éditeur dès leur disponibilité ; restreindre l’accès réseau à l’interface en attendant.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :