Veille sécuritéBackend & données
P4Moyenne
La publication NVD de CVE-2026-104181 concerne les actions de gestion de l’authentification multifacteur par application dans Filament, où certaines opérations ne demandaient pas toujours le mot de passe actuel. Une personne disposant déjà d’une session utilisateur authentifiée pouvait modifier cette configuration MFA ou régénérer des codes de récupération; mettez à niveau vers Filament 4.13.3 ou 5.8.3, selon votre branche.
Laravel
IdentifiantCVE-2026-104181
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifFilament 4.13.3 et 5.8.3.
Source : NVD — CVE-2026-104181
Analyse technique
L’avis précise que la MFA par courriel n’est pas concernée et que le défaut ne permet pas à lui seul une connexion non authentifiée.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-10-01 à 21:17:18Z, soit le 2026-10-01 à 23:17:18+02:00, dans la période demandée. L’avis GitHub du projet date du 2026-09-23, hors période; l’événement retenu ici est la publication NVD pendant la période, et non la date antérieure de l’avis éditeur.
ImpactUne personne ayant accès à une session authentifiée pouvait altérer les paramètres de MFA par application, récupérer des codes ou désactiver cette MFA; cela pouvait aussi verrouiller l’utilisateur légitime.
Versions affectéesFilament à partir de 4.0.0 et avant 4.13.3, ainsi qu’à partir de 5.0.0 et avant 5.8.3.
Version corrigéeFilament 4.13.3 et 5.8.3.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
Publication2026-10-01T23:17:18+02:00
Mise à jour2026-10-01T23:17:18+02:00
Action recommandée
Mettre à niveau vers Filament 4.13.3 ou 5.8.3, selon la branche utilisée.
Sources
Priorisation DFS : P4 · 1 source(s).