Express Gateway jusqu’à la version 1.16.11 incluse utilise une clé cryptographique codée en dur pour protéger des secrets de jetons OAuth 2.0. Une personne ayant accès au datastore peut déchiffrer les secrets stockés et, avec les identifiants de jeton correspondants, obtenir des jetons bearer valides.
Source : NVD — CVE-2026-107177
Analyse technique
La clé par défaut signalée est `sensitiveKey`; le scénario décrit nécessite un accès au datastore Redis. Le candidat indique un score CVSS de 7.4, sans vecteur précisé.
Impact, versions et correctif
Action recommandée
Limiter strictement l’accès au datastore et remplacer toute clé par défaut par une clé forte et propre à l’installation; vérifier auprès du projet la disponibilité d’un correctif et faire tourner les secrets potentiellement exposés.
Sources
Priorisation DFS : P3 · 1 source(s).