CVE-2026-45332
Automad : Contrôle d'accès défaillant : exposition non authentifiée des hachages de mots de passe bcrypt de l'administrateur et des secrets TOTP via un endpoint d'API public
- Publié
- 28 mai 2026
- Mise à jour
- 30 mai 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 69,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Automad est un système de gestion de contenu à fichiers plats et un moteur de templates. De 2.0.0-alpha.1 à 2.0.0-beta.27, une vulnérabilité de type Broken Access Control (contrôle d'accès cassé) permet à un attaquant non authentifié de récupérer le hash du mot de passe bcrypt de chaque compte administrateur avec une seule requête POST. Le point de terminaison de configuration /_api/user-collection/create-first-user reste accessible publiquement une fois la configuration initiale terminée et renvoie les données utilisateur sérialisées complètes dans le corps de la réponse JSON. Cette vulnérabilité est corrigée dans la version 2.0.0-beta.28.
Sources
1Preuve de concept pour CVE-2026-45332, un contrôle d'accès défaillant dans Automad CMS permettant le dump non authentifié des hachages bcrypt administrateurs et des secrets TOTP.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.