Veille sécuritéBackend & données
P4Moyenne
Dans la couche RBAC Lua du reverse proxy nginx de Malcolm, le contrôle des chemins encodés en pourcentage ne correspond pas à la normalisation utilisée par nginx pour sélectionner la route. Un utilisateur authentifié de faible privilège peut ainsi accéder à certains chemins réservés à des rôles supérieurs; la version corrigée n’est pas établie ici.
Nginx
IdentifiantCVE-2026-107334
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-107334
Analyse technique
La vérification RBAC examine l’URI brute encodée, tandis que nginx route selon l’URI décodée et normalisée.
Impact, versions et correctif
Événement datéLa fiche NVD fournie indique une publication le 2026-10-08 à 18:17:19.763Z, soit 2026-10-08T20:17:19.763+02:00, dans la période demandée.
ImpactUn utilisateur authentifié de faible privilège peut atteindre des chemins protégés par rôle.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
Publication2026-10-08T20:17:19.763+02:00
Mise à jour2026-10-08T23:03:43.847+02:00
Sources
Priorisation DFS : P4 · 1 source(s).