Aller au contenu
Développeur Full Stack
, ,

Stump : contrôle d’accès insuffisant aux listes intelligentes via GraphQL

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Dans Stump jusqu’à la version 0.1.10, les mutations GraphQL `updateSmartList` et `deleteSmartList` ne vérifient pas que l’utilisateur est propriétaire de la liste ciblée. Un utilisateur authentifié disposant de la permission concernée peut modifier ou supprimer la liste d’un autre utilisateur, voire en prendre le contrôle.

GraphQL
IdentifiantCVE-2026-107450
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-107450

Analyse technique

Les mutations s’appuient sur la permission partagée AccessSmartList sans contrôle du créateur de la liste.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08 à 05:17:04.477Z, soit 2026-10-08T07:17:04.477+02:00, dans la période demandée. La modification du même jour est associée au même CVE et ne constitue pas un item distinct.
ImpactModification, suppression ou prise de contrôle de listes intelligentes appartenant à d’autres utilisateurs.
Versions affectéesStump jusqu’à 0.1.10 inclus
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
EPSS0,21% · percentile 10,5%
Publication2026-10-08T05:17:04.477Z
Mise à jour2026-10-08T21:35:53.890Z

Action recommandée

Mettre à jour Stump vers une version corrigée dès qu’elle est disponible; vérifier les permissions d’accès aux listes et examiner les modifications ou suppressions inattendues.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :