Veille sécuritéCloud & DevOps
P3Élevée
Dans Tugtainer, le flux de connexion OIDC utilisait les revendications du jeton d’identité sans vérifier sa signature ni valider son audience, son émetteur ou son expiration. Le problème a été corrigé dans Tugtainer 1.31.3.
Docker
IdentifiantCVE-2026-87004
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.31.3
Source : NVD — CVE-2026-87004
Analyse technique
Après le retour du point de terminaison de jeton du fournisseur d’identité, Tugtainer appelle jose.jwt.get_unverified_claims() et utilise les claims extraits, notamment email, sub et preferred_username, comme user_id de la session.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-30 ; l’entrée décrit une vulnérabilité et un correctif, et non une simple modification administrative.
ImpactL’absence de vérification des claims du jeton d’identité peut permettre l’établissement d’une session avec une identité non correctement validée.
Versions affectéesVersions antérieures à 1.31.3
Version corrigée1.31.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.1
Publication2026-09-30T18:18:41.470Z
Mise à jour2026-09-30T19:57:08.043Z
Action recommandée
Mettre à niveau Tugtainer vers la version 1.31.3 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).