Aller au contenu
Développeur Full Stack
, ,

TacoMall : contournement d’autorisation dans OrgStaffServiceImpl.add

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Une vérification d’autorisation incorrecte dans `OrgStaffServiceImpl.add` permet à distance de manipuler les paramètres `isAdmin` et `jobId`. La source indique la version 1.0.0 comme affectée et signale qu’un exploit public pourrait être utilisé, mais ne fournit pas de version corrigée.

Java
IdentifiantCVE-2026-102293
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-102293

Analyse technique

Le défaut concerne la fonction `OrgStaffServiceImpl.add` du backend api-admin et les paramètres `isAdmin`/`jobId`.

Impact, versions et correctif

Événement datéLa CVE a été publiée le 2026-09-29 à 06:16:58.543Z, dans la période demandée. L’horodatage fourni correspond à la publication et à la dernière mise à jour de la fiche.
ImpactContournement d’autorisation à distance.
Versions affectéesTacoMall 1.0.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.5
EPSS0,28% · percentile 18,2%
Publication2026-09-29T06:16:58.543Z
Mise à jour2026-09-29T06:16:58.543Z

Action recommandée

Rechercher les mises à jour ou recommandations de l’éditeur et vérifier les contrôles d’autorisation appliqués aux paramètres `isAdmin` et `jobId`.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :