CVE-2026-77637 : Cloudreve corrige un contournement de périmètre OAuth Admin.Read
Veille sécuritéIdentité & accès
P4Faible

Cloudreve a publié ou mis à jour l’avis CVE-2026-77637 concernant un contournement de séparation des scopes OAuth dans son API d’administration.

CloudreveOAuth
IdentifiantCVE-2026-77637
EPSS
Exploitationnon connue / non déterminée
Correctif4.0.0-20260715070110-bce08f88e9d8

Analyse technique

Deux routes d’administration, liées à la vérification WOPI et à l’envoi de courriels SMTP, n’appliquaient pas le contrôle Admin.Write alors que le groupe de routes imposait seulement Admin.Read. Un jeton OAuth limité à Admin.Read pouvait donc déclencher ces opérations à effet de bord.

Impact, versions et correctif

VecteurRéseau, avec un jeton OAuth disposant du scope Admin.Read.
PréconditionsPosséder un jeton ou une clé API OAuth Cloudreve autorisée pour Admin.Read.
ImpactEnvoi de courriels via la configuration SMTP de l’instance et interrogation de connectivité WOPI, au-delà des privilèges attendus pour un accès en lecture.
Versions affectées< 4.0.0-20260715070110-bce08f88e9d8
Version corrigée4.0.0-20260715070110-bce08f88e9d8
ContournementRestreindre et révoquer les jetons Admin.Read non indispensables ; filtrer les accès aux routes d’administration concernées jusqu’à la mise à jour.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS3.8 · CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:N
Publication2026-09-22T20:40:35Z
Mise à jour2026-09-22T20:40:37Z

Détection / vérification

Rechercher dans les journaux de l’API d’administration les appels aux fonctions WOPI et SMTP effectués avec des jetons ou clients OAuth limités à Admin.Read.

Action recommandée

Mettre à jour Cloudreve vers la version corrigée et auditer les jetons OAuth ayant reçu le scope Admin.Read.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).