Pixelfed : contrôle de jeton OAuth manquant sur une action de gestion des abonnements — CVE-2026-93960
Veille sécuritéIdentité & accès
P3Moyenne

Une faiblesse de contrôle d’accès OAuth dans Pixelfed permet à un utilisateur authentifié dépourvu du jeton OAuth attendu d’atteindre une action de suppression d’abonnement. Un exploit public est signalé dans l’enregistrement de vulnérabilité.

PixelfedOAuth
IdentifiantCVE-2026-93960
EPSS0,4%
Exploitationnon connue / non déterminée
Correctif0.12.10

Analyse technique

Le correctif officiel ajoute la vérification de présence d’un jeton OAuth avant le contrôle de scope sur l’action accountRemoveFollowById. Sans ce contrôle, une requête associée à un utilisateur authentifié mais sans jeton adéquat peut ne pas être rejetée comme prévu.

Impact, versions et correctif

VecteurRequête distante authentifiée vers l’API Pixelfed.
PréconditionsDisposer d’une session utilisateur permettant d’atteindre l’action concernée, sans jeton OAuth valide répondant au contrôle attendu.
ImpactModification non autorisée à faible impact de relations d’abonnement.
Versions affectéesVersions antérieures à 0.12.10.
Version corrigée0.12.10
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS4.3 · CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
EPSS0,37% · percentile 30,4%
Publication2026-09-20T04:17:55.540Z
Mise à jour2026-09-20T04:17:55.540Z

Détection / vérification

Rechercher dans les journaux applicatifs et d’accès API les appels à l’action de retrait d’abonnement provenant de sessions ne présentant pas de jeton OAuth valide.

Action recommandée

Mettre à niveau Pixelfed vers 0.12.10 ou une version ultérieure intégrant le contrôle de jeton OAuth.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).