CVE-2026-55210 : takeover de comptes locaux via SAML SSO dans Joplin Server
Veille sécuritéIdentité & accès
P3Élevée

Joplin Server corrige une prise de contrôle de compte dans les déploiements combinant authentification locale et SAML, lorsque l’e-mail affirmé par l’IdP correspond à un compte local.

JoplinSAMLSSO
IdentifiantCVE-2026-55210
EPSS
Exploitationnon connue / non déterminée
Correctif3.7.2

Analyse technique

UserModel.ssoLogin() pouvait retourner un compte existant à partir de l’adresse e-mail affirmée par l’IdP sans contrôler le marqueur is_external. Un compte local pouvait donc être sélectionné par le flux SAML alors qu’il ne devait pas être relié à une identité externe.

Impact, versions et correctif

VecteurRéseau, via un flux SAML fournissant une assertion contenant l’e-mail d’un compte local cible.
PréconditionsDéploiement Joplin Server en mode mixte SAML et comptes locaux ; capacité à obtenir d’un IdP une assertion utilisant l’e-mail de la cible.
ImpactAccès non autorisé aux notes, fichiers, paramètres et données du compte local ciblé.
Versions affectéesVersions antérieures à 3.7.2.
Version corrigée3.7.2
ContournementDésactiver temporairement le SAML ou éviter le chevauchement entre les identifiants SAML et les e-mails des comptes locaux.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.4
Publication2026-09-21T22:16:56.890Z
Mise à jour2026-09-21T22:16:56.890Z

Détection / vérification

Rechercher les connexions SAML ayant ouvert une session sur des comptes dont le type attendu est local, ainsi que les associations inhabituelles entre émetteur SAML et e-mail utilisateur.

Action recommandée

Mettre à jour Joplin Server vers 3.7.2 et examiner les journaux de connexion SAML ainsi que les actions récentes sur les comptes locaux.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).