CVE-2026-61687 : Hatchet corrige un login-CSRF OAuth menant à la fixation de compte
Veille sécuritéIdentité & accès
P3Élevée

Hatchet corrige une vulnérabilité OAuth state de type login-CSRF et fixation de session. Un callback OAuth ultérieur portant un paramètre state vide peut être accepté après un flux OAuth antérieur réussi dans la même session.

HatchetOAuthSSO
IdentifiantCVE-2026-61687
EPSS
Exploitationnon connue / non déterminée
Correctif0.91.1

Analyse technique

Après un callback OAuth valide, Hatchet remplace la valeur de session oauth_state_ par une chaîne vide au lieu de supprimer la clé. La vérification suivante compare alors une valeur vide et peut accepter un paramètre state vide. Cela permet d’associer la session déjà authentifiée d’une victime à une identité OAuth contrôlée par un attaquant.

Impact, versions et correctif

VecteurRequête réseau vers le callback OAuth ; une interaction de la victime est requise.
PréconditionsAu moins une intégration OAuth Google, GitHub ou Slack doit être activée. La victime doit avoir achevé au moins un flux OAuth pour cette intégration dans sa session courante.
ImpactPrise de contrôle de compte par association de la session authentifiée de la victime à l’identité OAuth de l’attaquant, avec impact élevé sur l’intégrité des comptes et des actions effectuées sous cette identité.
Versions affectées< 0.91.1
Version corrigée0.91.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1 · CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:H/A:N
Publication2026-09-21T15:47:01Z
Mise à jour2026-09-21T15:47:04Z

Action recommandée

Mettre à niveau Hatchet vers 0.91.1 ou une version ultérieure. Examiner les journaux des callbacks OAuth et les changements d’identité inattendus après authentification, en particulier pour les intégrations Google, GitHub et Slack.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).