CVE-2026-32699
FacturaScripts modification non autorisée du champ nick immuable via le contrôleur EditUser
- Publié
- 5 mai 2026
- Mise à jour
- 5 mai 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 26,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
FacturaScripts est un logiciel open source de comptabilité et de facturation. Dans les versions 2025.92 et antérieures, l'application ne parvient pas à valider le paramètre nick lors d'une requête POST envoyée au contrôleur EditUser. Bien que l'interface utilisateur empêche la modification de ce champ, un utilisateur peut contourner cette restriction en interceptant la requête et en modifiant le paramètre nick du formulaire afin de renommer n'importe quel compte, y compris le compte administrateur. Cela conduit à une modification non autorisée d'un champ destiné à être immuable.
Sources
1Contrôle d'accès cassé dans le contrôleur EditUser de FacturaScripts permettant aux utilisateurs authentifiés de renommer n'importe quel compte (y compris celui de l'administrateur) en modifiant le paramètre nick non validé via une interception par proxy. CVE corrigée mais non publiée.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.