Le journal DFS
SSO
-
CVE-2026-82843 : usurpation SSO via assertion OpenID Connect dans WP OAuth Server
P3 · Élevée · CVE-2026-82843 — WP OAuth Server (Login with WordPress) avant 6.4.0 peut délivrer à un utilisateur authentifié une assertion OpenID Connect signée appartenant…
-
CVE-2026-55210 : takeover de comptes locaux via SAML SSO dans Joplin Server
P3 · Élevée · CVE-2026-55210 — Joplin Server corrige une prise de contrôle de compte dans les déploiements combinant authentification locale et SAML, lorsque l’e-mail affirmé…
-
CVE-2026-77560 : contournement des ACL par casse du hostname dans Tinyauth
P3 · Élevée · CVE-2026-77560 — Tinyauth corrige un contournement des contrôles d’accès par application : la comparaison sensible à la casse des noms d’hôte transmis…
-
CVE-2026-61687 : Hatchet corrige un login-CSRF OAuth menant à la fixation de compte
P3 · Élevée · CVE-2026-61687 — Hatchet corrige une vulnérabilité OAuth state de type login-CSRF et fixation de session. Un callback OAuth ultérieur portant un paramètre…
-
CVE-2026-46649 : brute force d’un code SSO dans Joplin Server
P2 · Critique · CVE-2026-46649 — Joplin Server corrige l’absence de limitation de tentatives sur un endpoint de connexion par code SSO, ouvrant la voie à…
-
CVE-2026-58491 : XSS post-SSO critique dans Warpgate
P2 · Critique · CVE-2026-58491 — Warpgate corrige une injection HTML et JavaScript dans le parcours de retour SSO, exploitable après qu’une victime a suivi un…
-
CVE-2026-94218 : contournement d’une exigence MFA renforcée dans Keycloak
P4 · Faible · CVE-2026-94218 — Keycloak corrige un contournement d’actions requises dans certains flux d’authentification renforcés, tels que l’enrôlement obligatoire en MFA.
-
CVE-2026-94215 : accès inter-realm à des clients via l’Admin REST API de Keycloak
P4 · Moyenne · CVE-2026-94215 — Keycloak corrige une résolution de client insuffisamment isolée par realm dans l’Admin REST API, susceptible d’exposer ou de modifier des…
-
WordPress : usurpation de compte via SAML Single Sign On
P3 · Élevée · CVE-2026-82842 — Le plugin WordPress SAML Single Sign On antérieur à 6.0.0 ignore le critère configuré pour associer une identité SSO entrante…
-
GHSA-26h7-cmv3-wgv6 : paquet npm malveillant @pwaplatform/module-sso-integration
P3 · Élevée — GitHub Advisory Database signale que les versions 99.0.0 et 99.0.1 du paquet npm @pwaplatform/module-sso-integration sont malveillantes. Le paquet, nommé comme un module…