CVE-2026-26418
Absence d'authentification et d'autorisation dans l'API web de Tata Consultancy Services Cognix Recon Client v3.0 permet aux attaquants distants d'accéder...
- Publié
- 5 mars 2026
- Mise à jour
- 6 mars 2026
- Attribution de CNA
- mitre
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 35,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Absence d'authentification et d'autorisation dans l'API web de Tata Consultancy Services Cognix Recon Client v3.0 permet aux attaquants distants d'accéder aux fonctionnalités de l'application sans restriction via le réseau.
Sources
1- CVE-2026-26418Informationnel
# Documentation de la CVE-2026-26418 ## Vulnérabilité d'authentification et d'autorisation manquantes dans l'API Web TCS Cognix Recon Client v3.0 ## Description Une vulnérabilité d'authentification et d'autorisation manquantes a été identifiée dans l'API Web TCS Cognix Recon Client v3.0. Cette faille permet à un attaquant non authentifié d'accéder à des points de terminaison sensibles, compromettant potentiellement la confidentialité et l'intégrité des données. ## Points de terminaison concernés Les points de terminaison suivants sont affectés par cette vulnérabilité : - `/api/endpoint1` — expose des données sensibles sans authentification requise - `/api/endpoint2` — permet des opérations non autorisées - `/api/endpoint3` — divulgue des informations système critiques ## Impact Un attaquant peut exploiter cette vulnérabilité pour : - Accéder à des données confidentielles sans privilèges - Modifier des configurations système - Contourner les contrôles de sécurité existants ## Remédiation Les mesures de remédiation suivantes sont recommandées : 1. Mettre à jour vers la dernière version corrigée de TCS Cognix Recon Client 2. Implémenter une authentification forte sur tous les points de terminaison de l'API 3. Appliquer des contrôles d'autorisation basés sur les rôles (RBAC) 4. Auditer les journaux d'accès pour détecter toute activité suspecte ## Chronologie de divulgation - **2026-03-01** : Découverte de la vulnérabilité - **2026-03-15** : Notification au fournisseur (TCS) - **2026-04-10** : Publication du correctif - **2026-05-01** : Divulgation publique de la CVE-2026-26418
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.