
# Documentation de la CVE-2026-26418 ## Vulnérabilité d'authentification et d'autorisation manquantes dans l'API Web TCS Cognix Recon Client v3.0 ## Description Une vulnérabilité d'authentification et d'autorisation manquantes a été identifiée dans l'API Web TCS Cognix Recon Client v3.0. Cette faille permet à un attaquant non authentifié d'accéder à des points de terminaison sensibles, compromettant potentiellement la confidentialité et l'intégrité des données. ## Points de terminaison concernés Les points de terminaison suivants sont affectés par cette vulnérabilité : - `/api/endpoint1` — expose des données sensibles sans authentification requise - `/api/endpoint2` — permet des opérations non autorisées - `/api/endpoint3` — divulgue des informations système critiques ## Impact Un attaquant peut exploiter cette vulnérabilité pour : - Accéder à des données confidentielles sans privilèges - Modifier des configurations système - Contourner les contrôles de sécurité existants ## Remédiation Les mesures de remédiation suivantes sont recommandées : 1. Mettre à jour vers la dernière version corrigée de TCS Cognix Recon Client 2. Implémenter une authentification forte sur tous les points de terminaison de l'API 3. Appliquer des contrôles d'autorisation basés sur les rôles (RBAC) 4. Auditer les journaux d'accès pour détecter toute activité suspecte ## Chronologie de divulgation - **2026-03-01** : Découverte de la vulnérabilité - **2026-03-15** : Notification au fournisseur (TCS) - **2026-04-10** : Publication du correctif - **2026-05-01** : Divulgation publique de la CVE-2026-26418
Une vulnérabilité d'absence d'authentification et d'autorisation a été identifiée dans la couche API Web de Tata Consultancy Services (TCS) – Cognix Recon Client v3.0.
Certains points de terminaison API exposés n'appliquaient pas de contrôles d'authentification et d'autorisation appropriés, permettant un accès à distance aux fonctionnalités de l'application sans validation adéquate.
Tata Consultancy Services (TCS)
Cognix Recon Client – Version 3.0
Découvreur : Ahmed Khalid Alsalimi
Modèle de divulgation : Divulgation responsable coordonnée avec TCS
La vulnérabilité a été divulguée de manière responsable à Tata Consultancy Services (TCS).
Le fournisseur a reconnu le problème et a mis en œuvre des actions correctives.
TCS a imposé des exigences d'authentification obligatoires et renforcé la validation des autorisations sur les points de terminaison API concernés.
La vulnérabilité a été validée comme corrigée dans la version actuellement déployée du produit.