Le paquet Laravel alexpechkarev/google-maps désactive par défaut la vérification des certificats TLS, ce qui peut permettre à un attaquant situé sur le chemin réseau d’intercepter les requêtes, de récupérer la clé API transmise et de modifier les réponses. Les versions jusqu’à 12.16 sont affectées; le correctif et la version corrigée n’ont pas pu être établis à partir des sources consultées.
Source : NVD — CVE-2026-105222
Analyse technique
La configuration inclut ssl_verify_peer à FALSE, valeur transmise à CURLOPT_SSL_VERIFYPEER. Le score 9.1 et le vecteur indiqués correspondent à l’évaluation CVSS 4.0 de l’avis GitHub.
Impact, versions et correctif
Action recommandée
Vérifier l’usage du paquet et ne pas considérer sa configuration TLS par défaut comme sûre; activer la vérification des certificats. Rechercher auprès du projet une version corrigée avant mise à niveau.
Sources
Priorisation DFS : P3 · 1 source(s).