CVE-2026-14620
webpack-dev-server vulnérable à la falsification de requête intersite via les points de terminaison internes de développement
- Publié
- 3 juil. 2026
- Mise à jour
- 6 juil. 2026
- Attribution de CNA
- openjs
- Preuve observée
- 17 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:N/A:LFaible · 30 prochains jours
- Percentile
- 43,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Les versions 5.2.5 et antérieures de webpack-dev-server exposent deux points de terminaison internes pour développeurs, /webpack-dev-server/open-editor et /webpack-dev-server/invalidate, qui effectuent des actions de modification d'état sur toute requête GET sans vérifier que la requête provient de la page propre au serveur de développement. Tout site web qu'un développeur visite pendant que le serveur de développement est en cours d'exécution peut déclencher ces points de terminaison en cross-origin sans aucune interaction au-delà de la visite. Un attaquant peut ouvrir un fichier local existant arbitraire dans l'éditeur du développeur, y compris des fichiers situés en dehors de la racine du projet, et des requêtes répétées peuvent générer des processus d'éditeur et forcer des recompilations qui dégradent la machine du développeur. Correctifs : mettre à niveau vers webpack-dev-server 5.2.6. Solutions de contournement : aucune.
Sources
2- security-researchRecherche
PoCs & write-ups pour les CVE que j'ai signalées (divulgation coordonnée ; publiées + corrigées uniquement)
Jorge González Milla · multiple · 17 août 2026
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.