OAuth
-
CVE-2026-86698 : refresh tokens OAuth Hex.pm conservent des droits après révocation d’organisation
P4 · Faible · CVE-2026-86698 — Dans Hex.pm, un utilisateur dont la session ou l’appartenance à une organisation a expiré peut conserver la lecture de paquets privés via un refresh token conservé.
-
CVE-2026-96259 : SSRF via les endpoints OAuth de Mattermost
P4 · Moyenne · CVE-2026-96259 — Certaines versions de Mattermost n’appliquent pas le filtre de connexions internes aux requêtes vers les endpoints OAuth. Un administrateur système peut ainsi faire requêter le serveur vers des adresses internes et lire les réponses au travers des endpoints de jeton…
-
mcp-atlassian : exposition locale des jetons OAuth stockés en clair
P3 · Élevée · CVE-2026-77250, CVE-2026-77256 — Le stockage de secours OAuth écrivait des jetons d’accès et de rafraîchissement en clair avec des permissions dépendant de l’umask ou insuffisamment restrictives, permettant à d’autres utilisateurs locaux de les lire dans certaines configurations.
-
CVE-2026-77256 : jetons OAuth Atlassian lisibles localement dans MCP Atlassian avant 0.22.0
P3 · Élevée · CVE-2026-77256 — MCP Atlassian stocke avant la version 0.22.0 une copie de secours en clair des jetons d’accès et de rafraîchissement OAuth avec des permissions héritées de l’umask du processus.
-
CVE-2026-82843 : usurpation SSO via assertion OpenID Connect dans WP OAuth Server
P3 · Élevée · CVE-2026-82843 — WP OAuth Server (Login with WordPress) avant 6.4.0 peut délivrer à un utilisateur authentifié une assertion OpenID Connect signée appartenant à un autre utilisateur, y compris un administrateur.
-
CVE-2026-94456 : jetons OAuth et secrets prédictibles dans Postiz via Math.random()
P2 · Critique · CVE-2026-94456 — Postiz génère des éléments de sécurité, dont des jetons OAuth, codes d’autorisation, secrets clients, clés d’API et vérificateurs PKCE, avec Math.random() plutôt qu’une source cryptographique.
-
CVE-2026-77637 : Cloudreve corrige un contournement de périmètre OAuth Admin.Read
P4 · Faible · CVE-2026-77637 — Cloudreve a publié ou mis à jour l’avis CVE-2026-77637 concernant un contournement de séparation des scopes OAuth dans son API d’administration.
-
CVE-2026-77272 : XSS réfléchie dans le callback OAuth de mcp-atlassian
P4 · Moyenne · CVE-2026-77272 — Le paramètre error d’un callback OAuth était inséré dans une réponse HTML sans encodage, permettant l’injection de balisage ou de script dans le navigateur de l’utilisateur réalisant la configuration OAuth.
-
CVE-2026-77268 : permissions insuffisantes sur le stockage des jetons OAuth MCP Atlassian
P3 · Moyenne · CVE-2026-77268 — Le stockage de secours des jetons OAuth de mcp-atlassian peut créer des fichiers contenant des jetons d’accès, de rafraîchissement et identifiants cloud avec des permissions trop larges.
-
CVE-2026-77250 : jetons OAuth en clair et lisibles par le groupe dans MCP Atlassian
P3 · Moyenne · CVE-2026-77250 — MCP Atlassian écrivait systématiquement une copie de secours en clair des jetons OAuth, avec des permissions pouvant exposer les jetons à d’autres utilisateurs du groupe.