Veille sécuritéBackend & données
P4Moyenne
Une vérification SSRF incomplète dans Indico permet à un organisateur d’événement de faire accepter une URL visant une cible locale interdite et de lire les données renvoyées par celle-ci dans une fonctionnalité affectée. La publication NVD du 8 octobre concerne cette faille ; le projet indique que le correctif est inclus dans Indico 3.3.13.
Flask
IdentifiantCVE-2026-107394
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifIndico 3.3.13
Source : NVD — CVE-2026-107394
Analyse technique
Selon la description candidate, l’exploitation nécessite un compte organisateur et la vulnérabilité ne concerne que des réponses accessibles en HTTP GET non authentifié. L’avis de version 3.3.13 confirme le correctif d’une SSRF incomplètement filtrée.
Impact, versions et correctif
Événement datéPublication NVD le 2026-10-08T20:17:34.073Z, soit le 2026-10-08T22:17:34.073+02:00, dans la période. L’avis de version Indico 3.3.13 est antérieur ; il sert à corroborer le correctif, pas à dater l’événement de cette fiche.
ImpactLecture de données renvoyées par une cible locale accessible par requête HTTP GET non authentifiée.
Versions affectéesIndico antérieur à 3.3.13
Version corrigéeIndico 3.3.13
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
Publication2026-10-08T22:17:34.073+02:00
Mise à jour2026-10-08T22:48:36.970+02:00
Action recommandée
Mettre Indico à niveau vers la version 3.3.13 ou une version ultérieure corrigée.
Sources
Priorisation DFS : P4 · 1 source(s).