CVE-2026-30849
MantisBT SOAP API présente une vulnérabilité de contournement de l'authentification sur MySQL
- Publié
- 23 mars 2026
- Mise à jour
- 24 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 17 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 71,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Mantis Bug Tracker (MantisBT) est un outil open source de suivi de bogues. Les versions antérieures à 2.28.1 fonctionnant sur les bases de données de la famille MySQL sont affectées par une vulnérabilité de contournement d'authentification dans l'API SOAP, résultant d'une vérification de type inappropriée sur le paramètre de mot de passe. Les autres moteurs de base de données ne sont pas affectés, car ils n'effectuent pas de conversion implicite de type de chaîne en entier. En utilisant une enveloppe SOAP spécialement conçue, un attaquant connaissant le nom d'utilisateur de la victime peut se connecter à l'API SOAP avec son compte sans connaître le mot de passe réel, et exécuter toute fonction API à laquelle il a accès. La version 2.28.1 contient un correctif. La désactivation de l'API SOAP réduit considérablement le risque, mais permet toujours à l'attaquant de récupérer les informations du compte utilisateur, y compris l'adresse e-mail et le nom réel.
Sources
1- CVE-2026-30849-PoCExploit
Proof-of-Concept checker/exploit pour contournement d'authentification SOAP de MantisBT (CVE-2026-30849 / GHSA-phrq-pc6r-f6gh)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.