Identité & accès
-
CVE-2026-86698 : refresh tokens OAuth Hex.pm conservent des droits après révocation d’organisation
P4 · Faible · CVE-2026-86698 — Dans Hex.pm, un utilisateur dont la session ou l’appartenance à une organisation a expiré peut conserver la lecture de paquets privés via un refresh token conservé.
-
CVE-2026-96259 : SSRF via les endpoints OAuth de Mattermost
P4 · Moyenne · CVE-2026-96259 — Certaines versions de Mattermost n’appliquent pas le filtre de connexions internes aux requêtes vers les endpoints OAuth. Un administrateur système peut ainsi faire requêter le serveur vers des adresses internes et lire les réponses au travers des endpoints de jeton…
-
CVE-2026-90462 : SSSD peut autoriser un utilisateur LDAP supprimé après un échec de contrôle ppolicy
P4 · Moyenne · CVE-2026-90462 — SSSD peut échouer en mode ouvert lors du contrôle d’accès LDAP ppolicy ou lockout si une recherche utilisateur ne renvoie aucun résultat. Une décision d’autorisation peut alors être mise en cache pour un utilisateur supprimé ou déprovisionné.
-
CVE-2026-77256 : jetons OAuth Atlassian lisibles localement dans MCP Atlassian avant 0.22.0
P3 · Élevée · CVE-2026-77256 — MCP Atlassian stocke avant la version 0.22.0 une copie de secours en clair des jetons d’accès et de rafraîchissement OAuth avec des permissions héritées de l’umask du processus.
-
CVE-2026-82843 : usurpation SSO via assertion OpenID Connect dans WP OAuth Server
P3 · Élevée · CVE-2026-82843 — WP OAuth Server (Login with WordPress) avant 6.4.0 peut délivrer à un utilisateur authentifié une assertion OpenID Connect signée appartenant à un autre utilisateur, y compris un administrateur.
-
CVE-2026-93556 : réinitialisation arbitraire de mot de passe par confusion d’identité JWT
P2 · Critique · CVE-2026-93556 — Un endpoint de récupération de mot de passe n’associe pas le JWT de récupération au paramètre usuariId indiquant le compte dont le mot de passe doit être modifié.
-
CVE-2026-94456 : jetons OAuth et secrets prédictibles dans Postiz via Math.random()
P2 · Critique · CVE-2026-94456 — Postiz génère des éléments de sécurité, dont des jetons OAuth, codes d’autorisation, secrets clients, clés d’API et vérificateurs PKCE, avec Math.random() plutôt qu’une source cryptographique.
-
CVE-2026-77637 : Cloudreve corrige un contournement de périmètre OAuth Admin.Read
P4 · Faible · CVE-2026-77637 — Cloudreve a publié ou mis à jour l’avis CVE-2026-77637 concernant un contournement de séparation des scopes OAuth dans son API d’administration.
-
CVE-2026-77250 : jetons OAuth en clair et lisibles par le groupe dans MCP Atlassian
P3 · Moyenne · CVE-2026-77250 — MCP Atlassian écrivait systématiquement une copie de secours en clair des jetons OAuth, avec des permissions pouvant exposer les jetons à d’autres utilisateurs du groupe.
-
CVE-2026-77268 : permissions insuffisantes sur le stockage des jetons OAuth MCP Atlassian
P3 · Moyenne · CVE-2026-77268 — Le stockage de secours des jetons OAuth de mcp-atlassian peut créer des fichiers contenant des jetons d’accès, de rafraîchissement et identifiants cloud avec des permissions trop larges.