Veille sécuritéBackend & données
P3Critique
Dans Homer, un secret JWT vide entraîne l’absence de contrôle d’authentification sur des routes API protégées, exposant potentiellement des fonctions et données d’administration. Le correctif indiqué est la révision Go 0.0.0-20260625093330-5e90809657c9 ; configurer un secret robuste et mettre à jour.
Go
IdentifiantCVE-2026-62253
GravitéCritique
Exploitationnon connue / non déterminée
Correctif0.0.0-20260625093330-5e90809657c9
Analyse technique
Le contournement concerne les middlewares JWT lorsque le secret est vide.
Impact, versions et correctif
Événement datéAvis GitHub publié le 2026-10-07T16:11:58Z, dans la période demandée ; la vulnérabilité concerne un logiciel de l’écosystème Go.
ImpactAccès non autorisé aux API protégées et aux données ou fonctions d’administration.
Versions affectées< 0.0.0-20260625093330-5e90809657c9
Version corrigée0.0.0-20260625093330-5e90809657c9
ContournementConfigurer un secret JWT fort et non vide.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.8
Publication2026-10-07T16:11:58Z
Mise à jour2026-10-07T16:11:59Z
Détection / vérification
Vérifier la configuration du secret JWT et l’authentification des routes API protégées.
Action recommandée
Mettre à jour vers la version corrigée indiquée et exiger un secret JWT fort au démarrage.
Sources
Priorisation DFS : P3 · 1 source(s).