Veille sécuritéBackend & données
P3Élevée
Warpgate corrige un contrôle d’autorisation manquant dans le flux des enregistrements. Un utilisateur authentifié non administrateur pouvait consulter en temps réel une session active identifiée.
WarpgateRustSSHMySQLPostgreSQL
IdentifiantCVE-2026-63330
EPSS—
Exploitationnon connue / non déterminée
Correctif0.25.6
Analyse technique
L’endpoint WebSocket de diffusion des enregistrements protégeait l’accès par l’authentification de session mais omettait de vérifier la permission d’administration RecordingsView.
Impact, versions et correctif
VecteurRéseau, via l’interface d’administration Warpgate après authentification.
PréconditionsL’attaquant doit disposer d’un compte utilisateur authentifié et connaître l’identifiant d’un enregistrement actif.
ImpactExposition en temps réel des entrées et sorties de sessions SSH, MySQL ou PostgreSQL, y compris des commandes et identifiants potentiellement sensibles.
Versions affectéesVersions antérieures à 0.25.6.
Version corrigée0.25.6
ContournementRestreindre l’accès à l’interface d’administration et désactiver l’enregistrement des sessions si la confidentialité ne peut pas être assurée avant mise à jour.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.7
Publication2026-09-21T19:17:08+02:00
Mise à jour2026-09-21T19:17:08+02:00
Détection / vérification
Auditer les connexions WebSocket aux endpoints de flux d’enregistrements, particulièrement celles initiées par des comptes sans rôle d’administration.
Action recommandée
Mettre à niveau vers Warpgate 0.25.6 ou ultérieur et examiner les accès historiques aux enregistrements ainsi que les secrets potentiellement exposés.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).