Aller au contenu
Développeur Full Stack
, ,

Anubis : contournement de la protection anti-bot via X-Original-URI

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Anubis présente un contournement de sa protection anti-bot : dans les versions 1.22.0 à 1.25.0, un client peut fournir `X-Original-URI` pour satisfaire certaines règles d’autorisation par chemin. Mettre à niveau vers 1.26.0 ; l’avis ne permet pas d’établir une exploitation active.

Go
IdentifiantCVE-2026-62314
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.26.0

Source : GHSA-6wcg-mqvh-fcvg — Anubis

Analyse technique

La valeur de l’en-tête contrôlée par le client est examinée par `PathChecker.Check()` et peut correspondre à une règle ALLOW par chemin, évitant le challenge.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-02 à 20:22:08 +02:00, dans la période demandée.
ImpactDes requêtes peuvent atteindre l’application en amont sans challenge anti-bot.
Versions affectées>= 1.22.0, < 1.26.0
Version corrigée1.26.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.8
EPSS0,46% · percentile 37,9%
Publication2026-10-02T20:22:08+02:00
Mise à jour2026-10-02T20:22:09+02:00

Action recommandée

Mettre à niveau Anubis vers 1.26.0 ou une version ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :