CVE-2026-94456 : jetons OAuth et secrets prédictibles dans Postiz via Math.random()
Veille sécuritéIdentité & accès
P2Critique

Postiz génère des éléments de sécurité, dont des jetons OAuth, codes d'autorisation, secrets clients, clés d'API et vérificateurs PKCE, avec Math.random() plutôt qu'une source cryptographique.

PostizOAuthPKCEJWT
IdentifiantCVE-2026-94456
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Les valeurs sont issues du générateur pseudo-aléatoire xorshift128+ de V8. L'inscription dynamique OAuth expose des identifiants nouvellement générés ; la vulnérabilité décrit la possibilité de déduire l'état interne du générateur à partir de sorties consécutives, puis de prédire d'autres valeurs produites par le même mécanisme.

Impact, versions et correctif

VecteurRéseau, via l'endpoint d'inscription dynamique de clients OAuth exposant des valeurs générées.
PréconditionsUn endpoint d'inscription dynamique OAuth accessible et l'utilisation de la génération vulnérable par l'instance Postiz sont nécessaires.
ImpactPrédiction potentielle de secrets et d'artefacts OAuth, compromission de clients OAuth et accès non autorisé aux ressources protégées.
ContournementDésactiver l'inscription dynamique de clients OAuth si elle n'est pas indispensable et faire tourner les secrets, clés et jetons susceptibles d'avoir été générés par le mécanisme affecté.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.1
Publication2026-09-22T17:17:31.670
Mise à jour2026-09-22T19:37:36.747

Détection / vérification

Examiner les enregistrements de clients OAuth et les émissions de jetons pour détecter des créations inattendues, des usages anormaux de clients récents ou des authentifications provenant de contextes inhabituels.

Action recommandée

Mettre à jour Postiz dès qu'un correctif officiel est disponible, désactiver temporairement l'inscription dynamique non requise et révoquer/renouveler les secrets OAuth, clés d'API et jetons concernés.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).