Identité & accès
-
CVE-2026-77261 : contournement de protection SSRF dans les branches OAuth de MCP Atlassian
P3 · Élevée · CVE-2026-77261 — MCP Atlassian n’appliquait pas sa validation anti-SSRF des redirections HTTP dans les branches Basic Auth et OAuth/PAT.
-
CVE-2026-94127 : RCE non authentifiée dans BIG-IP APM configuré comme serveur OAuth
P1 · Critique · CVE-2026-94127 — F5 BIG-IP APM présente une vulnérabilité d’exécution de code à distance lorsqu’une politique d’accès APM et un profil OAuth sont configurés sur le même serveur virtuel. Le problème concerne APM utilisé comme serveur d’autorisation OAuth, et non les déploiements limi…
-
CVE-2026-58271 : contournement du verrouillage TOTP dans @sync-in/server
P3 · Moyenne · CVE-2026-58271 — @sync-in/server ne comptabilisait pas correctement les échecs TOTP sur l’endpoint d’enregistrement du client de synchronisation, permettant des tentatives répétées.
-
CVE-2026-94000 : escalade de privilèges par ajout à un groupe admin dans Keycloak
P3 · Moyenne · CVE-2026-94000 — Une mise à jour substantielle documente une escalade de privilèges dans les endpoints de gestion des membres de groupes de Keycloak.
-
CVE-2026-55210 : takeover de comptes locaux via SAML SSO dans Joplin Server
P3 · Élevée · CVE-2026-55210 — Joplin Server corrige une prise de contrôle de compte dans les déploiements combinant authentification locale et SAML, lorsque l’e-mail affirmé par l’IdP correspond à un compte local.
-
CVE-2026-90997 : rejeu de JWT, DPoP et TOTP en mode stateless Keycloak
P3 · Élevée · CVE-2026-90997 — Une mise à jour substantielle de l’enregistrement CVE documente un contournement de protection anti-rejeu dans Keycloak stateless avec MySQL ou MariaDB, affectant notamment les assertions client JWT, preuves DPoP et codes TOTP à usage unique.
-
CVE-2026-77560 : contournement des ACL par casse du hostname dans Tinyauth
P3 · Élevée · CVE-2026-77560 — Tinyauth corrige un contournement des contrôles d’accès par application : la comparaison sensible à la casse des noms d’hôte transmis peut diverger du routage insensible à la casse effectué par un proxy inverse.
-
CVE-2026-61687 : Hatchet corrige un login-CSRF OAuth menant à la fixation de compte
P3 · Élevée · CVE-2026-61687 — Hatchet corrige une vulnérabilité OAuth state de type login-CSRF et fixation de session. Un callback OAuth ultérieur portant un paramètre state vide peut être accepté après un flux OAuth antérieur réussi dans la même session.
-
CVE-2026-46649 : brute force d’un code SSO dans Joplin Server
P2 · Critique · CVE-2026-46649 — Joplin Server corrige l’absence de limitation de tentatives sur un endpoint de connexion par code SSO, ouvrant la voie à des essais illimités pendant la validité du code.