L’application kiosque Malcolm expose une route POST sans authentification et avec CORS générique, permettant de déclencher des commandes de gestion par le navigateur d’un opérateur. Les commandes concernées peuvent notamment arrêter la surveillance ou effacer des captures et journaux ; le candidat fourni ne précise pas de version corrigée ni de mesure de contournement.
Source : NVD — CVE-2026-107337
Analyse technique
La route /script_call/ est décrite comme accessible sans authentification ; l’exploitation rapportée passe par une requête intersite déclenchant des commandes de gestion.
Impact, versions et correctif
Action recommandée
Évaluer l’exposition de l’application Malcolm et appliquer les recommandations correctives de son éditeur dès leur disponibilité ; restreindre l’accès réseau à l’interface en attendant.
Sources
Priorisation DFS : P3 · 1 source(s).