Veille sécuritéBackend & données
P4Moyenne
L’API historique d’export de sessions d’Indico ne vérifiait pas correctement les droits d’accès, ce qui pouvait divulguer les métadonnées d’une session restreinte à un utilisateur authentifié ayant accès à l’événement. Le projet indique que le défaut est corrigé dans Indico 3.3.13.
Flask
IdentifiantCVE-2026-107395
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifIndico 3.3.13
Source : NVD — CVE-2026-107395
Analyse technique
Les données exposées peuvent inclure le titre et la description de la session ainsi que ses organisateurs/conveners ; l’événement contenant la session doit être accessible à l’utilisateur.
Impact, versions et correctif
Événement datéPublication NVD le 2026-10-08T20:17:34.250Z, soit le 2026-10-08T22:17:34.250+02:00, dans la période. La mise à jour NVD du même jour est un doublon de la publication, non un changement substantiel distinct.
ImpactDivulgation de métadonnées de sessions restreintes à des utilisateurs authentifiés qui n’y ont pas accès.
Versions affectéesIndico antérieur à 3.3.13
Version corrigéeIndico 3.3.13
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3
Publication2026-10-08T22:17:34.250+02:00
Mise à jour2026-10-08T22:48:36.970+02:00
Action recommandée
Mettre Indico à niveau vers la version 3.3.13 ou une version ultérieure corrigée.
Sources
Priorisation DFS : P4 · 1 source(s).