
PoCs & write-ups pour les CVE que j'ai signalées (divulgation coordonnée ; publiées + corrigées uniquement)
Code de preuve de concept et analyses techniques pour les vulnérabilités que j'ai découvertes et signalées dans le cadre d'une divulgation coordonnée. Chaque entrée ici est déjà publique : l'avis de l'éditeur est publié et une version corrigée est disponible. Aucun élément sous embargo ou en cours de rédaction n'est inclus.
Les PoC sont des harnais de vérification, pas des exploits armés : chacun s'exécute contre une instance locale qui vous appartient et prouve le défaut avec une sentinelle bénigne (un fichier marqueur, un enregistrement « secret » pré-rempli, une assertion d'évaluation de politique). Aucun d'entre eux ne cible des systèmes tiers, et aucun n'effectue d'action destructrice ou persistante.
— Pig-Tail · Ingénieur en sécurité offensive & chercheur en vulnérabilités · [email protected]
| CVE / Avis | Projet | Classe (CWE) | Sévérité | PoC |
|---|---|---|---|---|
| GHSA-f5m5-jfmq-ghpx | SteeltoeOSS/NetCoreToolService | RCE non authentifiée via injection d'arguments dans 'dotnet new' (CWE-88) | Critique | ✅ exécutable |
| GHSA-p34x-fmph-9fjx | flyto-core | Écriture arbitraire de fichier via les modules data./file. non protégés (dans (CWE-22) | Critique | ✅ exécutable |
| GHSA-7833-fr7j-v32q | GitPython | Divulgation arbitraire du contenu de fichiers locaux via [include] direct (CWE-73/CWE-200) | Élevée | ✅ exécutable |
| GHSA-284h-m62q-gf8w | GitPython | Les valeurs de configuration git multi-lignes dormantes sont corrompues en valeurs actives (CWE-88/CWE-94) | Élevée | ✅ exécutable |
| GHSA-8mcc-hrx5-hvxc | GitPython | clone_from()/clone() omettent --separate-git-dir de unsafe_git (CWE-22/CWE-73) | Élevée | ✅ exécutable |
| CVE-2026-62263 | OpenAM | RCE par désérialisation Java WebAuthn d'OpenAM via ObjectInputFilt (CWE-502) | Élevée | 📄 analyse |
| CVE-2026-53626 | glpi | Lecture arbitraire de documents (CWE-639/CWE-862) |
D'autres entrées sont ajoutées ici au fur et à mesure que leurs avis sont publiés par chaque éditeur. Les résultats encore sous embargo de divulgation coordonnée (avis en rédaction, CVE réservé mais pas encore public) sont volontairement non inclus jusqu'à ce que l'éditeur publie.
Tous les résultats ont été signalés en privé au mainteneur en premier (rapport de vulnérabilité privé GitHub ou contact sécurité de l'éditeur), triés, corrigés, puis publiés. Les PoC sont publiés après le correctif afin que les défenseurs puissent vérifier leur propre patchage — et non pour armer les attaquants.
| Élevée |
| 📄 analyse |
| CVE-2026-49285 | glpi-agent | Injection de commandes OS dans l'export des résultats de la ToolBox de l'agent GLPI via (CWE-78) | Élevée | 📄 analyse |
| CVE-2026-52764 | glpi-agent | Le module d'inventaire MSSQL exécute des commandes OS avec des entrées non assainies (CWE-78) | Élevée | 📄 analyse |
| CVE-2026-45621 | glpi-agent | Le module d'inventaire MongoDB permet l'injection de JavaScript via une (CWE-94/CWE-116) | Élevée | 📄 analyse |
| CVE-2026-46615 | glpi-agent | Les modules d'inventaire de base de données exécutent des commandes OS avec des entrées non assainies (CWE-78) | Élevée | 📄 analyse |
| CVE-2026-40936 | glpi-agent | Le plugin ToolBox peut permettre une traversée de chemin non authentifiée menant à (CWE-22/CWE-73) | Élevée | 📄 analyse |
| CVE-2026-48730 | glpi-inventory-plugin | XSS réfléchi (CWE-79) | Élevée | 📄 analyse |
| GHSA-9vx2-j98c-p72w | kirby | Accès aux fichiers image et accès limité aux fichiers JSON en dehors (CWE-22) | Élevée | 📄 analyse |
| CVE-2026-61699 | nebula-mesh | La révocation de certificat n'est jamais appliquée au niveau du maillage : nebula (CWE-299/CWE-672) | Élevée | 📄 analyse |
| CVE-2026-63202 | netty-incubator-codec-ohttp | BinaryHttpParser : Déni de service non authentifié par épuisement du CPU via inf (CWE-400/CWE-835) | Élevée | ✅ exécutable |
| GHSA-p6gq-j5cr-w38f | nodemailer | L'option raw au niveau du message contourne disableFileAccess/disableU (CWE-73/CWE-918) | Élevée | ✅ exécutable |
| CVE-2026-71315 | nuxt | Les règles de route Nuxt sont silencieusement ignorées pour les chemins à casse mixte, contournant (CWE-178/CWE-863) | Élevée | ✅ exécutable |
| CVE-2026-62375 | opendj | Allocation de tableau de décalages VLV illimitée d'OpenDJ → épuisement de la mémoire (CWE-190/CWE-770/CWE-789) | Élevée | 📄 analyse |
| CVE-2026-62366 | opendj | Épuisement de la pile non authentifié d'OpenDJ lors du décodage d'un LDA (CWE-400/CWE-674) | Élevée | 📄 analyse |
| GHSA-r9mf-88r7-g6j9 | probo | Prise de contrôle de compte via la connexion OIDC : la redirection continue transmet (CWE-384/CWE-601) | Élevée | ✅ exécutable |
| GHSA-cppp-g98f-gfpp | probo | Élévation de privilèges verticale : un ADMIN d'organisation peut min (CWE-269/CWE-863) | Élevée | ✅ exécutable |
| GHSA-fj3w-533r-fvf6 | python-statemachine | SCXML lit des fichiers locaux arbitraires lorsque (CWE-22/CWE-200) | Élevée | ✅ exécutable |
| GHSA-r7hw-jx6r-756g | saml2 | Correction incomplète de CVE-2026-49283 : réponse intégrée non signée (CWE-287/CWE-347) | Élevée | ✅ exécutable |
| CVE-2026-62989 | shopper | Absence d'autorisation sur DeleteAction/Delete des variantes de produit (CWE-285/CWE-862) | Élevée | 📄 analyse |
| CVE-2026-54697 | cbssh | Allocation excessive et débordement d'entier dans la clé privée DER (CWE-190/CWE-789) | Moyenne | 📄 analyse |
| CVE-2026-55422 | conda-forge | XSS DOM stocké sur conda-forge.org via du contenu non assaini dangereux (CWE-79) | Moyenne | 📄 analyse |
| GHSA-6pm8-6f34-9v3g | flyto-core | Contournement de la protection SSRF via le rebinding DNS (validate_url_ssrf resol (CWE-918) | Moyenne | ✅ exécutable |
| CVE-2026-52768 | glpi-agent | Traversée de chemin dans la tâche Deploy de Tools::Archive (CWE-22/CWE-23) | Moyenne | ✅ exécutable |
| CVE-2026-52765 | glpi-agent | Les modules d'inventaire Oracle et DB2 permettent l'injection SQL dans GLPI (CWE-89) | Moyenne | 📄 analyse |
| CVE-2026-42187 | glpi-agent | Le plugin Proxy peut permettre l'écriture arbitraire de fichiers si local_store (CWE-22) | Moyenne | 📄 analyse |
| CVE-2026-48728 | glpi-inventory-plugin | Énumération des tâches et manipulation des statuts sur Deploy, Collect, (CWE-306) | Moyenne | 📄 analyse |
| CVE-2026-63432 | horilla-hr | Injection de modèles côté serveur (SSTI) dans l'endpoint d'aperçu des e-mails (CWE-94/CWE-200) | Moyenne | 📄 analyse |
| CVE-2026-59249 | mint | Désynchronisation de la taille des chunks HTTP/1 dans Mint via Integer.parse/2 sign to (CWE-444) | Moyenne | 📄 analyse |
| CVE-2026-67435 | monitoring-plugins | fetch() transmet les en-têtes d'authentification à travers une re cross-origin (CWE-200/CWE-918) | Moyenne | 📄 analyse |
| CVE-2026-67436 | monitoring-plugins | SSRF et divulgation de jeton d'authentification via des liens @odata.id non validés (CWE-20/CWE-200/CWE-918) | Moyenne | ✅ exécutable |
| CVE-2026-62373 | opendj | Désérialisation des arguments MBean JMX d'OpenDJ sans filtre de sérialisation (CWE-502) | Moyenne | 📄 analyse |
| CVE-2026-63505 | probo | IDOR inter-locataires via des références FK non validées (CWE-639) | Moyenne | ✅ exécutable |
| CVE-2026-64662 | statamic | Absence d'autorisation sur l'endpoint de navigation permettant la divulgation (CWE-639/CWE-862) | Moyenne | 📄 analyse |
| GHSA-h5rg-8p7f-47g2 | surrealdb | SSRF via l'URL JWKS — Suivi de redirection dans la récupération de clé JWT (CWE-918) | Moyenne | 📄 analyse |
| CVE-2026-54764 | traefik | Le middleware ForwardAuth divulgue l'usurpation de X-Forwarded-Port via u (CWE-345) | Moyenne | 📄 analyse |
| CVE-2026-14620 | webpack-dev-server | webpack-dev-server vulnérable à la falsification de requête intersite (CWE-352/CWE-749) | Moyenne | ✅ exécutable |
| CVE-2026-55780 | NanaZip | Exception non interceptée / allocation illimitée dans NanaZip .NET si (CWE-248/CWE-400) | Faible | 📄 analyse |
| CVE-2026-55781 | NanaZip | Allocation mémoire illimitée (DoS) dans le parseur UFS de NanaZip via (CWE-400/CWE-789) | Faible | 📄 analyse |
| CVE-2026-55782 | NanaZip | Allocation mémoire illimitée (DoS) dans le parseur WebAssembly de NanaZip par (CWE-400/CWE-789) | Faible | 📄 analyse |
| CVE-2026-55783 | NanaZip | Déréférencement de pointeur NULL dans Extract() de tous les sept NanaZip c (CWE-476) | Faible | 📄 analyse |
| GHSA-vwv6-85p7-mjvc | glpi-agent | Le module d'inventaire Oracle utilise un nom d'utilisateur de processus non validé dans (CWE-78) | Faible | 📄 analyse |
| GHSA-mgcf-xgv7-5w4x | glpi-agent | La tâche Collect compile une expression régulière contrôlée par le serveur avec (CWE-1333) | Faible | 📄 analyse |
| GHSA-cwg9-jj5m-pq4q | glpi-agent | XSS stocké via les champs d'identifiants SNMP community/authprotocol (CWE-79) | Faible | 📄 analyse |
| CVE-2026-67433 | monitoring-plugins | Suivi de lien symbolique dans la migration de base de données héritée des fichiers journaux (CWE-59/CWE-367) | Faible | ✅ exécutable |
| GHSA-m5p8-h274-f7w8 | openproject | La Content Security Policy img-src en joker permet une divulgation cross-origin (CWE-200) | Faible | 📄 analyse |
| GHSA-22xj-f767-ppw6 | probo | Contrôle d'accès cassé dans l'API publique de signature électronique : tout trust-c (CWE-639/CWE-862) | Faible | 📄 analyse |
| GHSA-w23w-f7v2-625w | probo | Divulgation non authentifiée entre locataires et d'articles masqués via (CWE-284/CWE-639) | Faible | 📄 analyse |