Veille sécuritéBackend & données
P3Faible
jshERP jusqu’à la version 3.5 présente un défaut d’autorisation dans la fonction updateAccountHeadAndDetail, permettant à distance une manipulation non autorisée. Un exploit public est signalé ; aucune version corrigée n’est indiquée dans les informations fournies.
Java
IdentifiantCVE-2026-105621
GravitéFaible
Exploitationrapportée, à confirmer
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-105621
Analyse technique
Le défaut concerne updateAccountHeadAndDetail dans AccountHeadService.java et permet de contourner les contrôles d’autorisation.
Impact, versions et correctif
Événement datéLa fiche indique une publication le 2026-10-06T04:18:05.360Z, dans la période demandée ; la vulnérabilité et la disponibilité d’un exploit public sont rapportées.
ImpactUn attaquant distant peut réaliser des opérations non autorisées.
Versions affectéesjshERP jusqu’à 3.5
Exploitation activerapportée, à confirmer
PoC publicinconnu
CVSS2.1
EPSS0,23% · percentile 12,6%
Publication2026-10-06T04:18:05.360Z
Mise à jour2026-10-06T14:17:37.943Z
Action recommandée
Limiter l’exposition de jshERP et vérifier les autorisations de l’opération concernée ; surveiller les annonces du projet pour un correctif.
Sources
Priorisation DFS : P3 · 1 source(s).