Veille sécuritéCloud & DevOps
P3Critique
Tugtainer permet à un utilisateur authentifié d’utiliser le point de terminaison de test des notifications pour faire émettre au serveur des requêtes HTTP vers des URL arbitraires, y compris des adresses internes ou de métadonnées. Cette SSRF a été corrigée dans Tugtainer 1.30.6.
Docker
IdentifiantCVE-2026-62308
GravitéCritique
Exploitationnon connue / non déterminée
Correctif1.30.6
Source : NVD — CVE-2026-62308
Analyse technique
Le champ urls de /settings/test_notification est transmis à Apprise sans restriction de protocole, d’hôte, d’adresses localhost, de plages IP privées ou d’adresses de métadonnées cloud. L’exploitation requiert une authentification.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-30 ; l’entrée décrit une vulnérabilité et un correctif, et non une simple modification administrative.
ImpactUn utilisateur authentifié peut provoquer des requêtes sortantes du serveur vers des destinations arbitraires, permettant notamment l’accès à des ressources internes ou aux métadonnées cloud.
Versions affectéesVersions antérieures à 1.30.6
Version corrigée1.30.6
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.1
Publication2026-09-30T17:16:49.423Z
Mise à jour2026-09-30T20:17:34.140Z
Action recommandée
Mettre à niveau Tugtainer vers la version 1.30.6 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).