Le journal DFS
JWT
-
CVE-2026-86698 : refresh tokens OAuth Hex.pm conservent des droits après révocation d’organisation
P4 · Faible · CVE-2026-86698 — Dans Hex.pm, un utilisateur dont la session ou l’appartenance à une organisation a expiré peut conserver la lecture de paquets…
-
CVE-2026-93556 : réinitialisation arbitraire de mot de passe par confusion d’identité JWT
P2 · Critique · CVE-2026-93556 — Un endpoint de récupération de mot de passe n’associe pas le JWT de récupération au paramètre usuariId indiquant le compte…
-
CVE-2026-94456 : jetons OAuth et secrets prédictibles dans Postiz via Math.random()
P2 · Critique · CVE-2026-94456 — Postiz génère des éléments de sécurité, dont des jetons OAuth, codes d’autorisation, secrets clients, clés d’API et vérificateurs PKCE, avec…
-
CVE-2026-90997 : rejeu de JWT, DPoP et TOTP en mode stateless Keycloak
P3 · Élevée · CVE-2026-90997 — Une mise à jour substantielle de l’enregistrement CVE documente un contournement de protection anti-rejeu dans Keycloak stateless avec MySQL ou…
-
CVE-2026-46649 : brute force d’un code SSO dans Joplin Server
P2 · Critique · CVE-2026-46649 — Joplin Server corrige l’absence de limitation de tentatives sur un endpoint de connexion par code SSO, ouvrant la voie à…