Aller au contenu
Développeur Full Stack
, ,

CVE-2026-107394 — vérification SSRF incomplète dans Indico

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Une vérification SSRF incomplète dans Indico permet à un organisateur d’événement de faire accepter une URL visant une cible locale interdite et de lire les données renvoyées par celle-ci dans une fonctionnalité affectée. La publication NVD du 8 octobre concerne cette faille ; le projet indique que le correctif est inclus dans Indico 3.3.13.

Flask
IdentifiantCVE-2026-107394
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifIndico 3.3.13

Source : NVD — CVE-2026-107394

Analyse technique

Selon la description candidate, l’exploitation nécessite un compte organisateur et la vulnérabilité ne concerne que des réponses accessibles en HTTP GET non authentifié. L’avis de version 3.3.13 confirme le correctif d’une SSRF incomplètement filtrée.

Impact, versions et correctif

Événement datéPublication NVD le 2026-10-08T20:17:34.073Z, soit le 2026-10-08T22:17:34.073+02:00, dans la période. L’avis de version Indico 3.3.13 est antérieur ; il sert à corroborer le correctif, pas à dater l’événement de cette fiche.
ImpactLecture de données renvoyées par une cible locale accessible par requête HTTP GET non authentifiée.
Versions affectéesIndico antérieur à 3.3.13
Version corrigéeIndico 3.3.13
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
Publication2026-10-08T22:17:34.073+02:00
Mise à jour2026-10-08T22:48:36.970+02:00

Action recommandée

Mettre Indico à niveau vers la version 3.3.13 ou une version ultérieure corrigée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :