Warpgate : contournement des restrictions IP pour jetons API HTTP (CVE-2026-91164)
Veille sécuritéBackend & données
P4Moyenne

Warpgate corrige un défaut d’autorisation des jetons API HTTP : les restrictions d’adresses IP autorisées associées au propriétaire du jeton ne sont pas appliquées.

WarpgateRustMySQLPostgreSQLSSHHTTPSBastion
IdentifiantCVE-2026-91164
EPSS
Exploitationnon connue / non déterminée
Correctif0.27.3

Analyse technique

Le chemin d’authentification HTTP transformait un jeton API valide en autorisation utilisateur sans appliquer les allowed_ip_ranges du propriétaire du jeton à l’adresse cliente de confiance. Les chemins SSH, MySQL, PostgreSQL, RDP, VNC et Kubernetes ne sont pas décrits comme concernés par ce flux de jeton HTTP.

Impact, versions et correctif

VecteurRéseau, via l’API HTTP de Warpgate avec un jeton API obtenu par fuite, hameçonnage ou exfiltration.
PréconditionsUn attaquant doit disposer d’un jeton X-Warpgate-Token valide appartenant à un utilisateur configuré avec allowed_ip_ranges.
ImpactContournement des restrictions réseau appliquées aux utilisateurs détenteurs de jetons API HTTP.
Versions affectéesWarpgate de 0.23.0 à 0.27.3 ; les déploiements sans allowed_ip_ranges ne sont pas affectés.
Version corrigée0.27.3
ContournementRévoquer et régénérer les jetons API exposés, et limiter l’accès réseau à l’API HTTP au niveau pare-feu ou reverse proxy.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3
Publication2026-09-21T19:17:14+02:00
Mise à jour2026-09-21T20:17:39+02:00

Détection / vérification

Rechercher les authentifications HTTP par jeton depuis des adresses hors des plages autorisées configurées pour leur propriétaire.

Action recommandée

Déployer la version corrigée publiée par Warpgate. Examiner les journaux d’usage des jetons API pour repérer les connexions provenant d’adresses hors des plages attendues, puis révoquer les jetons suspects.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).