Veille sécuritéIdentité & accès
P2Critique
Joplin Server corrige l’absence de limitation de tentatives sur un endpoint de connexion par code SSO, ouvrant la voie à des essais illimités pendant la validité du code.
JoplinSSOJWT
IdentifiantCVE-2026-46649
EPSS—
Exploitationnon connue / non déterminée
Correctif3.7.2
Analyse technique
L’endpoint GET /api/login_with_code/:id acceptait un code SSO à neuf chiffres valable dix minutes sans appliquer limiterLoginBruteForce. Une valeur correcte retournait un jeton de session complet.
Impact, versions et correctif
VecteurRéseau, par requêtes répétées sur l’endpoint de connexion par code.
PréconditionsUn utilisateur cible doit être engagé dans une connexion SSO active dont le code est encore valide.
ImpactPrise de contrôle de session du compte ciblé, avec accès et modification des notes, carnets et paramètres.
Versions affectéesVersions antérieures à 3.7.2.
Version corrigée3.7.2
ContournementDésactiver temporairement la connexion SSO par code ou placer une limitation de débit stricte au niveau du proxy/WAF devant l’endpoint concerné.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.1
Publication2026-09-21T21:17:03.323Z
Mise à jour2026-09-21T21:17:03.323Z
Détection / vérification
Surveiller les pics de requêtes vers /api/login_with_code/, les échecs répétés et les sessions créées après un nombre anormal de tentatives de code.
Action recommandée
Mettre à jour immédiatement Joplin Server vers 3.7.2, révoquer les sessions suspectes et ajouter une protection anti-brute-force au niveau réseau si nécessaire.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).