CVE-2026-72001
Pangolin < 1.22.0 Contournement d'authentification via le point de terminaison Share-Link
- Publié
- 31 août 2026
- Mise à jour
- 31 août 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 25 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 20,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Pangolin avant 1.22.0 contient une vulnérabilité de contournement d'authentification qui permet à des attaquants non authentifiés d'accéder à n'importe quelle ressource protégée en fournissant un paramètre d'URL contrôlé par l'attaquant au point de terminaison d'authentification par lien de partage, ce qui omet l'identifiant de ressource attendu lors de l'appel de vérification du jeton. Les attaquants disposant d'un seul lien de partage valide pour n'importe quelle ressource peuvent s'authentifier auprès de ressources arbitraires dans différentes organisations, contournant toutes les méthodes d'authentification configurées, y compris le SSO, les mots de passe de ressources, les codes PIN, les listes d'autorisation d'e-mails et l'authentification par en-tête.
Sources
PoC pour CVE-2026-72001 — contournement d'authentification des ressources inter-organisations dans Pangolin < 1.22.0 via le point de terminaison du jeton d'accès des liens de partage (CWE-639, CVSS 8.1).
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.