Veille sécuritéBackend & données
P3Critique
Sur une nouvelle installation Homer utilisant l’authentification interne, un compte administrateur est créé avec un mot de passe par défaut qui n’est pas obligatoirement changé à la première connexion. Le correctif indiqué est la révision Go 0.0.0-20260625091610-b2e942031ff8 ; mettre à jour et remplacer tout identifiant par défaut.
Go
IdentifiantCVE-2026-62252
GravitéCritique
Exploitationnon connue / non déterminée
Correctif0.0.0-20260625091610-b2e942031ff8
Analyse technique
Le processus d’amorçage crée un compte admin avec un mot de passe fixe, sans changement forcé à la première connexion.
Impact, versions et correctif
Événement datéAvis GitHub publié le 2026-10-07T16:12:02Z, dans la période demandée ; la vulnérabilité concerne un logiciel de l’écosystème Go.
ImpactUn attaquant pouvant atteindre une instance fraîchement déployée peut obtenir un accès administrateur.
Versions affectées< 0.0.0-20260625091610-b2e942031ff8
Version corrigée0.0.0-20260625091610-b2e942031ff8
ContournementChanger immédiatement le mot de passe administrateur par défaut et limiter l’accès à l’interface.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.8
Publication2026-10-07T16:12:02Z
Mise à jour2026-10-07T16:12:03Z
Détection / vérification
Vérifier les comptes d’amorçage sur les installations Homer utilisant l’authentification interne.
Action recommandée
Mettre à jour vers la version corrigée indiquée et remplacer les identifiants par défaut.
Sources
Priorisation DFS : P3 · 1 source(s).