CVE-2026-58271 : contournement du verrouillage TOTP dans @sync-in/server
Veille sécuritéIdentité & accès
P3Moyenne

@sync-in/server ne comptabilisait pas correctement les échecs TOTP sur l’endpoint d’enregistrement du client de synchronisation, permettant des tentatives répétées.

Sync-inNode.jsTOTPMFA
IdentifiantCVE-2026-58271
EPSS0,2%
Exploitationnon connue / non déterminée
Correctif2.4.0

Analyse technique

Sur POST /api/app/sync/register, les échecs TOTP appellent une mise à jour d’accès dont la branche dédiée à la MFA conserve la valeur existante de passwordAttempts. Le compteur ne peut donc pas atteindre le seuil de verrouillage. Un code TOTP deviné permet l’enregistrement d’un client et l’obtention de jetons de synchronisation.

Impact, versions et correctif

VecteurRéseau.
PréconditionsConnaître l’identifiant et le mot de passe valides d’un compte avec TOTP activé et autorisation de synchronisation desktop.
ImpactContournement pratique de la limitation des essais TOTP ; création d’un client de synchronisation authentifié et risque de désactivation de la MFA pendant la validité du code deviné.
Versions affectées<= 2.3.0
Version corrigée2.4.0
ContournementDésactiver ou restreindre temporairement l’endpoint d’enregistrement de synchronisation ; appliquer un rate limiting externe par compte et par adresse IP.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS6.8
EPSS0,18% · percentile 7,8%
Publication2026-09-22T14:44:43Z
Mise à jour2026-09-22T14:44:46Z

Détection / vérification

Surveiller les échecs répétés sur POST /api/app/sync/register, les créations inhabituelles de clients de synchronisation et les appels de désactivation MFA suivant des tentatives TOTP.

Action recommandée

Mettre à jour @sync-in/server vers 2.4.0 et enquêter sur les enregistrements de clients de synchronisation ou modifications MFA anormaux.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).