Veille sécuritéBackend & données
P4Moyenne
Dans Stump jusqu’à la version 0.1.10, les mutations GraphQL `updateSmartList` et `deleteSmartList` ne vérifient pas que l’utilisateur est propriétaire de la liste ciblée. Un utilisateur authentifié disposant de la permission concernée peut modifier ou supprimer la liste d’un autre utilisateur, voire en prendre le contrôle.
GraphQL
IdentifiantCVE-2026-107450
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-107450
Analyse technique
Les mutations s’appuient sur la permission partagée AccessSmartList sans contrôle du créateur de la liste.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-08 à 05:17:04.477Z, soit 2026-10-08T07:17:04.477+02:00, dans la période demandée. La modification du même jour est associée au même CVE et ne constitue pas un item distinct.
ImpactModification, suppression ou prise de contrôle de listes intelligentes appartenant à d’autres utilisateurs.
Versions affectéesStump jusqu’à 0.1.10 inclus
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
EPSS0,21% · percentile 10,5%
Publication2026-10-08T05:17:04.477Z
Mise à jour2026-10-08T21:35:53.890Z
Action recommandée
Mettre à jour Stump vers une version corrigée dès qu’elle est disponible; vérifier les permissions d’accès aux listes et examiner les modifications ou suppressions inattendues.
Sources
Priorisation DFS : P4 · 1 source(s).