CVE-2026-86698 : refresh tokens OAuth Hex.pm conservent des droits après révocation d’organisation
Veille sécuritéIdentité & accès
P4Faible

Dans Hex.pm, un utilisateur dont la session ou l'appartenance à une organisation a expiré peut conserver la lecture de paquets privés via un refresh token conservé.

Hex.pmOAuthJWT
IdentifiantCVE-2026-86698
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le refresh token est signé avec les mêmes revendications iss, aud et scope que le jeton d'accès. Le service CDN autorise ensuite l'accès à partir des scopes et des revendications temporelles, sans consultation de la base de données et sans distinguer le type de jeton ; une révocation d'appartenance n'est donc pas appliquée à ce contrôle.

Impact, versions et correctif

VecteurUtilisation d'un refresh token OAuth Hex.pm déjà obtenu.
PréconditionsL'attaquant doit détenir un refresh token valide ayant des scopes repository liés à une organisation dont il a été retiré ou dont la session a pris fin.
ImpactLecture prolongée de paquets privés et de leurs archives de documentation malgré la révocation de l'accès organisationnel.
ContournementRévoquer les refresh tokens des utilisateurs retirés, limiter leur durée de vie et empêcher leur acceptation par les services qui ne doivent accepter que des access tokens.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS2.3
Publication2026-09-22T16:18:05.993
Mise à jour2026-09-22T19:16:54.993

Détection / vérification

Contrôler les téléchargements de dépôts privés effectués après une révocation d'appartenance ou de session. Rechercher les requêtes CDN autorisées avec des jetons dont le type ou l'usage ne correspond pas au flux attendu.

Action recommandée

Appliquer le correctif Hex.pm lorsqu'il est publié, révoquer les refresh tokens en circulation et vérifier que les services de distribution distinguent explicitement access tokens et refresh tokens.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).