Identité & accès
-
CVE-2026-58491 : XSS post-SSO critique dans Warpgate
P2 · Critique · CVE-2026-58491 — Warpgate corrige une injection HTML et JavaScript dans le parcours de retour SSO, exploitable après qu’une victime a suivi un lien contenant un paramètre next contrôlé.
-
CVE-2026-94218 : contournement d’une exigence MFA renforcée dans Keycloak
P4 · Faible · CVE-2026-94218 — Keycloak corrige un contournement d’actions requises dans certains flux d’authentification renforcés, tels que l’enrôlement obligatoire en MFA.
-
CVE-2026-94217 : confusion de permissions UMA entre ressources homonymes dans Keycloak
P4 · Faible · CVE-2026-94217 — Keycloak corrige une fusion erronée de permissions UMA lorsque deux propriétaires possèdent des ressources portant le même nom.
-
CVE-2026-94215 : accès inter-realm à des clients via l’Admin REST API de Keycloak
P4 · Moyenne · CVE-2026-94215 — Keycloak corrige une résolution de client insuffisamment isolée par realm dans l’Admin REST API, susceptible d’exposer ou de modifier des configurations de clients du realm master.
-
Pixelfed : contrôle de jeton OAuth manquant sur une action de gestion des abonnements — CVE-2026-93960
P3 · Moyenne · CVE-2026-93960 — Une faiblesse de contrôle d’accès OAuth dans Pixelfed permet à un utilisateur authentifié dépourvu du jeton OAuth attendu d’atteindre une action de suppression d’abonnement. Un exploit public est signalé dans l’enregistrement de vulnérabilité.
-
WordPress : usurpation de compte via SAML Single Sign On
P3 · Élevée · CVE-2026-82842 — Le plugin WordPress SAML Single Sign On antérieur à 6.0.0 ignore le critère configuré pour associer une identité SSO entrante à un compte WordPress et utilise systématiquement le login. Une assertion contrôlée côté fournisseur d’identité peut permettre l’authentificat…
-
GHSA-26h7-cmv3-wgv6 : paquet npm malveillant @pwaplatform/module-sso-integration
P3 · Élevée — GitHub Advisory Database signale que les versions 99.0.0 et 99.0.1 du paquet npm @pwaplatform/module-sso-integration sont malveillantes. Le paquet, nommé comme un module d’intégration SSO, communique avec un domaine associé à une activité malveillante et exécute des commandes associée…
-
Paquet npm malveillant @pwaplatform/module-sso-integration
P3 · Élevée — GitHub Advisory Database et OpenSSF Package Analysis signalent les versions 99.0.0 et 99.0.1 de @pwaplatform/module-sso-integration comme malveillantes. Le paquet communique avec un domaine associé à une activité malveillante et exécute des commandes associées à un comportement malvei…