Aller au contenu
Développeur Full Stack
, ,

Express Gateway : contournement d’authentification par jeton de rafraîchissement

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Express Gateway jusqu’à la version 1.16.11 incluse présente un contournement d’authentification dans le flux OAuth 2.0 `refresh_token` : la validation du secret et du client émetteur est insuffisante. Un attaquant disposant d’identifiants client valides et de la partie identifiante du jeton de rafraîchissement d’un autre utilisateur peut obtenir son jeton d’accès et usurper son identité auprès des API protégées.

Express
IdentifiantCVE-2026-107162
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-107162

Analyse technique

Défaut de validation dans le grant OAuth 2.0 refresh_token. Le CVSS indiqué par le candidat est 7.6; aucun vecteur CVSS n’est renseigné ici.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-10-07T13:17:19.963Z, soit le 2026-10-07T15:17:19.963+02:00, dans la période retenue. La mise à jour ultérieure de cette fiche le même jour ne constitue pas un item distinct.
ImpactObtention possible du jeton d’accès d’un autre utilisateur et usurpation de son identité sur les API OAuth 2.0 protégées.
Versions affectéesExpress Gateway jusqu’à 1.16.11 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.6
Publication2026-10-07T15:17:19.963+02:00
Mise à jour2026-10-07T18:02:27.613+02:00

Action recommandée

Vérifier l’exposition d’Express Gateway et appliquer un correctif éditeur dès qu’il est disponible. En attendant, restreindre le flux refresh_token et contrôler les échanges de jetons.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :