CVE-2026-77560 : contournement des ACL par casse du hostname dans Tinyauth
Veille sécuritéIdentité & accès
P3Élevée

Tinyauth corrige un contournement des contrôles d’accès par application : la comparaison sensible à la casse des noms d’hôte transmis peut diverger du routage insensible à la casse effectué par un proxy inverse.

TinyauthSSO
IdentifiantCVE-2026-77560
EPSS
Exploitationnon connue / non déterminée
Correctif5.1.2

Analyse technique

Avant 5.1.2, des variantes de casse d’un hostname transmis pouvaient ne pas correspondre à l’application protégée dans les recherches d’ACL statiques ou de labels Docker. Le proxy pouvait alors recevoir un objet de contrôle d’accès vide et autoriser une requête pourtant destinée à une application soumise à restriction.

Impact, versions et correctif

VecteurRéseau, via une requête vers le proxy inverse avec une variante de casse du nom d’hôte.
PréconditionsUn utilisateur authentifié à faibles privilèges ; un déploiement utilisant les ACL par application concernées derrière un proxy inverse.
ImpactContournement des restrictions d’accès par application et accès potentiel à des ressources normalement interdites à l’utilisateur.
Versions affectéesVersions antérieures à 5.1.2.
Version corrigée5.1.2
ContournementMettre à jour vers 5.1.2 ou normaliser strictement les hostnames avant l’évaluation des ACL.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.1
Publication2026-09-21T17:18:52.770Z
Mise à jour2026-09-21T21:17:11.637Z

Détection / vérification

Rechercher, dans les journaux du proxy et de Tinyauth, des requêtes acceptées vers des hostnames dont la casse diffère de la configuration attendue.

Action recommandée

Mettre à jour Tinyauth vers 5.1.2 en priorité et tester les règles d’accès avec des variantes de casse des hostnames exposés.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).