OAuth
-
CVE-2026-77261 : contournement de protection SSRF dans les branches OAuth de MCP Atlassian
P3 · Élevée · CVE-2026-77261 — MCP Atlassian n’appliquait pas sa validation anti-SSRF des redirections HTTP dans les branches Basic Auth et OAuth/PAT.
-
CVE-2026-94127 : RCE non authentifiée dans BIG-IP APM configuré comme serveur OAuth
P1 · Critique · CVE-2026-94127 — F5 BIG-IP APM présente une vulnérabilité d’exécution de code à distance lorsqu’une politique d’accès APM et un profil OAuth sont configurés sur le même serveur virtuel. Le problème concerne APM utilisé comme serveur d’autorisation OAuth, et non les déploiements limi…
-
CVE-2026-61687 : Hatchet corrige un login-CSRF OAuth menant à la fixation de compte
P3 · Élevée · CVE-2026-61687 — Hatchet corrige une vulnérabilité OAuth state de type login-CSRF et fixation de session. Un callback OAuth ultérieur portant un paramètre state vide peut être accepté après un flux OAuth antérieur réussi dans la même session.
-
CVE-2026-94217 : confusion de permissions UMA entre ressources homonymes dans Keycloak
P4 · Faible · CVE-2026-94217 — Keycloak corrige une fusion erronée de permissions UMA lorsque deux propriétaires possèdent des ressources portant le même nom.
-
Pixelfed : contrôle de jeton OAuth manquant sur une action de gestion des abonnements — CVE-2026-93960
P3 · Moyenne · CVE-2026-93960 — Une faiblesse de contrôle d’accès OAuth dans Pixelfed permet à un utilisateur authentifié dépourvu du jeton OAuth attendu d’atteindre une action de suppression d’abonnement. Un exploit public est signalé dans l’enregistrement de vulnérabilité.