CVE-2026-93556 : réinitialisation arbitraire de mot de passe par confusion d’identité JWT
Veille sécuritéIdentité & accès
P2Critique

Un endpoint de récupération de mot de passe n'associe pas le JWT de récupération au paramètre usuariId indiquant le compte dont le mot de passe doit être modifié.

JWTPassword reset
IdentifiantCVE-2026-93556
EPSS0,3%
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le jeton JWT du flux de récupération est accepté sans vérifier qu'il a été émis pour l'identité transmise dans la requête. Une incohérence entre le sujet du jeton et l'identifiant de compte permet donc de demander une modification de mot de passe pour une autre identité.

Impact, versions et correctif

VecteurRéseau, via l'endpoint de récupération de mot de passe.
PréconditionsL'attaquant doit pouvoir soumettre une demande de récupération contenant un JWT accepté par le service.
ImpactPrise de contrôle potentielle de comptes arbitraires, y compris administratifs, par réinitialisation de leur mot de passe.
ContournementDésactiver ou restreindre temporairement l'endpoint de récupération vulnérable et imposer une validation applicative forte entre le sujet du JWT et l'identifiant de compte visé.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.3
EPSS0,31% · percentile 23,4%
Publication2026-09-22T09:17:05.800
Mise à jour2026-09-22T19:41:38.447

Détection / vérification

Rechercher les réinitialisations de mot de passe dont l'identité du compte modifié ne correspond pas au sujet ou à la revendication d'identité du jeton de récupération. Examiner les changements de mot de passe des comptes privilégiés.

Action recommandée

Corriger immédiatement la liaison entre le JWT et l'identité cible, invalider les jetons de récupération en cours et réinitialiser les mots de passe des comptes suspectés d'avoir été affectés.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).