Aller au contenu
Développeur Full Stack
, ,

DLA-4822-1 : mise à jour de sécurité de ruby-oauth2

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Une redirection HTTP à `Location` commençant par `//` peut faire envoyer l’en-tête `Authorization: Bearer` vers un hôte contrôlé par un attaquant, divulguant le jeton d’accès. Les versions `oauth2` de 0.4.0 à 2.0.21 sont concernées ; mettre à jour vers la version 2.0.22 ou ultérieure.

Ruby
IdentifiantCVE-2026-54603
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctifoauth2 2.0.22

Source : Debian LTS — DLA-4822-1 ruby-oauth2 security update

Analyse technique

La résolution d’une redirection relative au protocole peut remplacer l’autorité de la requête ; le client réutilise alors l’en-tête porteur du jeton vers l’hôte de destination. La faille peut également permettre des requêtes côté serveur vers une destination contrôlée par l’attaquant.

Impact, versions et correctif

Événement datéL’avis Debian LTS DLA-4822-1 est daté du 2026-10-05 et signale la mise à jour de sécurité pour ruby-oauth2 ; cette publication, dans la période demandée, est l’événement retenu. La modification NVD du 2026-10-05 est administrative et n’est pas traitée comme une nouvelle faille.
ImpactDivulgation possible de jetons d’accès OAuth et requêtes serveur vers un hôte contrôlé par l’attaquant.
Versions affectéesoauth2 de 0.4.0 à 2.0.21
Version corrigéeoauth2 2.0.22
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
EPSS0,59% · percentile 46,6%
Publication2026-10-05

Action recommandée

Mettre à jour `oauth2` vers la version 2.0.22 ou ultérieure ; vérifier les applications utilisant les versions concernées.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :