Veille sécuritéBackend & données
P4Moyenne
Dans wger, les identifiants API de type DRF et les jetons JWT de renouvellement restent utilisables après déconnexion ou changement de mot de passe. Les versions jusqu’à 2.1 sont indiquées comme affectées; aucun correctif n’est précisé dans la source.
Python
IdentifiantCVE-2026-46437
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : GHSA-v3x9-6gg8-c2c9 — wger: API credentials remain valid after logout/password change
Analyse technique
La déconnexion efface la session Django sans révoquer les jetons API; le changement de mot de passe ne révoque ni les jetons DRF ni les jetons JWT de renouvellement.
Impact, versions et correctif
Événement datéAvis publié le 2026-10-07, dans la période demandée; l’événement retenu est la publication de l’avis sur la persistance des jetons après des changements d’état du compte.
ImpactUn jeton volé peut conserver l’accès aux API après déconnexion ou changement de mot de passe.
Versions affectées<= 2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.8
Publication2026-10-07T13:59:10Z
Mise à jour2026-10-07T13:59:11Z
Action recommandée
Révoquer ou renouveler manuellement les jetons concernés et mettre à jour vers une version corrigée dès qu’elle est disponible.
Sources
Priorisation DFS : P4 · 1 source(s).