Des endpoints d’Eclipse Che acceptent des URL contrôlées par l’utilisateur sans restriction suffisante, permettant notamment la lecture de fichiers locaux, l’accès à des services internes et l’exposition de jetons SCM. La version corrigée indiquée est 7.123.0 ; mettre à niveau Che et examiner les expositions de secrets de service-account et de jetons SCM.
Source : NVD — CVE-2026-86671
Analyse technique
Les endpoints `GET /api/scm/resolve` et `POST /api/factory/resolver` transmettent une URL contrôlée à un mécanisme de récupération sans liste d’autorisation de schémas ou d’hôtes. La source consultée décrit notamment la lecture de fichiers via `file://`, l’accès à des services internes et le transfert de jetons SCM ; aucun correctif alternatif n’est confirmé ici.
Impact, versions et correctif
Action recommandée
Mettre à niveau Eclipse Che vers la version 7.123.0 ou ultérieure ; en attendant, limiter l’accès aux endpoints concernés et vérifier les jetons SCM et secrets de service-account potentiellement exposés.
Sources
Priorisation DFS : P3 · 1 source(s).