VulDB identifie deux failles d'autorisation dans le logiciel Grimmory
La base de données de sécurité VulDB a documenté deux vulnérabilités de contrôle d'accès, répertoriées sous les références CVE-2026-93954 et CVE-2026-93955, affectant les versions de Grimmory jusqu'aux versions 3.3.3 et 3.4.1.
The Global Wire Newsroom ·
Link preview · horizonglobalnews.com
VulDB identifie deux failles d'autorisation dans le logiciel Grimmory
La base de données de sécurité VulDB a documenté deux vulnérabilités de contrôle d'accès, répertoriées sous les références CVE-2026-93954 et CVE-2026-93955, affectant les versions de Grimmory jusqu'aux versions 3.3.3 et 3.4.1.
Cet article a été traduit automatiquement par l'IA de notre rédaction depuis l'original en anglais. Lire en anglais

La base de données de vulnérabilités en cybersécurité VulDB a divulgué des détails le 19 septembre 2026 concernant deux vulnérabilités d'autorisation découvertes au sein du projet logiciel grimmory-tools grimmory. Les failles de sécurité, auxquelles ont été attribués les identifiants de suivi CVE-2026-93954 et CVE-2026-93955, affectent les versions jusqu'à la 3.3.3 et la 3.4.1 incluses. Les deux vulnérabilités résident au sein de composants de contrôle Java centraux gérant les paramètres de l'application et la fonctionnalité de flux de fichiers (file streaming). Les analystes en sécurité conseillent aux exploitants d'instances Grimmory affectées d'auditer leurs déploiements logiciels et d'appliquer des correctifs logiciels mis à jour afin d'atténuer les vecteurs potentiels d'accès non autorisé à travers les points d'accès de l'application.
## Key facts - VulDB a publié des avis de sécurité techniques concernant deux vulnérabilités dans grimmory-tools grimmory le 19 septembre 2026. - Les vulnérabilités sont répertoriées sous les désignations officielles CVE-2026-93954 et CVE-2026-93955. - Les deux défauts de sécurité affectent les versions du logiciel jusqu'aux versions 3.3.3 et 3.4.1. - CVE-2026-93954 cible le composant AppSettingController.java, plus particulièrement le point d'accès d'API getAppSettings. - CVE-2026-93955 concerne le composant KoboController.java, situé dans le point d'accès de téléchargement streamFileToResponse. - Les avis recommandent d'appliquer des mises à jour logicielles pour corriger les contrôles d'autorisation sur les systèmes de fichiers et les API de paramètres affectés.
## What happened Selon les révélations publiées par VulDB le 19 septembre 2026, des chercheurs ont identifié deux failles d'autorisation distinctes dans le code source de grimmory-tools grimmory. Les versions du logiciel affectées par les deux avis de vulnérabilité incluent les versions jusqu'à la version 3.3.3 ainsi que la version 3.4.1.
Le premier problème, enregistré sous la référence CVE-2026-93954, se concentre sur une faiblesse d'autorisation située au sein d'AppSettingController.java. Plus précisément, la méthode getAppSettings du système, qui traite les requêtes adressées au point d'accès de l'API Settings, ne valide pas correctement les autorisations des utilisateurs avant de renvoyer des paramètres de configuration administratifs ou à l'échelle de l'application. Dans les modèles d'architecture web standards, les contrôleurs de paramètres d'application gèrent les métadonnées, les indicateurs système et les paramètres opérationnels ; une vérification d'accès inappropriée sur de tels points d'accès permet à des acteurs non authentifiés ou disposant de privilèges restreints d'inspecter des détails de configuration qui devraient rester réservés à des niveaux de privilège plus élevés.
La seconde vulnérabilité, cataloguée sous le code CVE-2026-93955, implique une faille d'autorisation située dans KoboController.java. La logique affectée réside dans la méthode streamFileToResponse, qui gère les opérations de transfert de fichiers et le flux de fichiers directement en réponse aux requêtes clients. En raison de contrôles d'autorisation incomplets ou incorrectement appliqués dans ce point d'accès, des utilisateurs non authentifiés ou non autorisés peuvent potentiellement demander et télécharger des fichiers restreints stockés dans ou servis par l'environnement de l'application.
Les deux problèmes de sécurité ont été enregistrés publiquement par VulDB le 19 septembre 2026, CVE-2026-93954 ayant été répertorié à 08:56:23 UTC et CVE-2026-93955 peu après, à 08:56:27 UTC. VulDB a souligné que les deux problèmes nécessitaient la mise en œuvre d'un correctif afin de rétablir un comportement de contrôle d'accès sécurisé sur les installations logicielles affectées.
## Why it matters Les failles d'autorisation représentent une catégorie critique de vulnérabilités d'applications web car elles contournent les limites de sécurité prévues sans nécessiter d'injections complexes ni de cassage de chiffrement. Lorsque des points d'accès gérant des paramètres de configuration fondamentaux d'une application et le flux de fichiers ne parviennent pas à effectuer des vérifications de permissions, la confidentialité et l'intégrité du système se trouvent directement compromises.
Dans le cas de CVE-2026-93954, l'exposition du point d'accès getAppSettings via AppSettingController.java peut révéler l'état interne du système, des clés d'API, des paramètres de connexion aux bases de données, des chemins structurels ou des métadonnées de services. Ces données divulguées fournissent fréquemment aux attaquants le contexte nécessaire pour concevoir des attaques secondaires contre l'infrastructure exposée.
Concernant CVE-2026-93955, un contournement d'autorisation dans streamFileToResponse au sein de KoboController.java crée un risque immédiat d'exfiltration non autorisée de données. Si la logique de récupération de fichiers ne restreint pas la sortie de fichiers aux requêtes de téléchargement authentifiées disposant de droits explicites sur la ressource demandée, des médias arbitraires, des documents ou des banques de données privées peuvent être récupérés par des acteurs distants.
Dans le cadre de référence de sécurité du Top 10 de l'Open Web Application Security Project (OWASP), le contrôle d'accès défaillant (Broken Access Control) se classe régulièrement comme la catégorie de vulnérabilité logicielle la plus répandue et la plus impactante. Contrairement aux failles de corruption de mémoire qui nécessitent du code assembleur spécifique à une architecture, les faiblesses de contrôle d'accès peuvent souvent être exploitées via de simples requêtes HTTP adressées aux méthodes de contrôleur exposées. Pour les organisations, les hébergeurs autonomes (self-hosters) et les administrateurs système exécutant Grimmory, l'absence de correction de ces failles d'autorisation laisse les environnements hôtes vulnérables au moissonnage automatisé (scraping), à l'exposition de fichiers d'utilisateurs sensibles et à la reconnaissance structurelle par des acteurs menaçants externes.
## The background Les frameworks d'applications web modernes basés sur Java s'appuient sur des classes de contrôleur pour associer les requêtes HTTP entrantes à des méthodes back-end spécifiques. Des composants contrôleurs tels qu'AppSettingController.java et KoboController.java agissent comme des répartiteurs de première ligne, convertissant les requêtes réseau entrantes en opérations programmatiques.
Dans des architectures logicielles bien conçues, chaque méthode de contrôleur exposée doit appliquer des vérifications de contrôle d'accès avant d'exécuter la logique métier ou d'accéder aux ressources locales. L'application du contrôle d'accès s'effectue généralement au moyen d'annotations, de chaînes de filtres de sécurité ou de vérifications programmatiques des rôles (telles que la vérification des jetons de session utilisateur, des jetons JSON Web Tokens ou des listes de contrôle d'accès). Lorsqu'un développeur omet ces vérifications ou ne parvient pas à lier une route au contexte de sécurité global, le point d'accès devient accessible publiquement à toute entité capable d'acheminer des requêtes HTTP vers le serveur.
Les vulnérabilités de cette nature sont classées sous l'appellation d'autorisation défaillante au niveau des objets (Broken Object Level Authorization ou BOLA) ou d'absence de contrôle d'accès au niveau des fonctions (Missing Function Level Access Control). Dans les points d'accès de flux de fichiers comme streamFileToResponse, les contrôles d'autorisation doivent garantir que l'utilisateur authentifié possède une autorisation explicite pour afficher le chemin du fichier ciblé, évitant ainsi la traversée de répertoires ou la divulgation non autorisée de fichiers. Dans les points d'accès de paramètres comme getAppSettings, l'accès doit être strictement limité aux descripteurs de rôles administratifs.
Le suivi et la documentation de ces défauts de sécurité reposent sur des cadres mondiaux de gestion des vulnérabilités. Le programme Common Vulnerabilities and Exposures (CVE), supervisé par la MITRE Corporation aux côtés d'autorités de numérotation CVE autorisées (CNA) et de plateformes de vulnérabilités indépendantes comme VulDB, fournit une nomenclature normalisée pour le signalement des défauts. Les divulgations sur des plateformes telles que VulDB permettent aux mainteneurs de logiciels, aux administrateurs d'entreprises et aux centres d'opérations de sécurité de recouper les inventaires logiciels avec les vecteurs d'exposition connus et de coordonner la distribution des correctifs sur des bases de déploiement distribuées.
## Reaction Au moment de la divulgation, les déclarations officielles de l'équipe de développement principale derrière grimmory-tools grimmory concernant les modifications de code spécifiques mises en œuvre pour CVE-2026-93954 et CVE-2026-93955 n'ont pas été détaillées publiquement au-delà des notes d'avis de sécurité publiées par VulDB.
Les bases de données de sécurité conseillent aux administrateurs système et aux ingénieurs de déploiement utilisant les versions logicielles affectées (versions jusqu'à 3.3.3 et 3.4.1) d'appliquer les dernières versions de maintenance ou les correctifs de code source fournis par le projet logiciel. Dans les écosystèmes d'applications open-source et auto-hébergées, les mainteneurs publient généralement des commits de code mettant à jour les annotations des contrôleurs ou ajoutant des déclarations de validation d'autorisation explicites aux classes cibles telles qu'AppSettingController.java et KoboController.java.
Les organisations et les hébergeurs individuels gérant des instances Grimmory sont invités à inspecter leurs configurations de déploiement, à surveiller le trafic réseau entrant à la recherche de requêtes GET ou POST anormales dirigées vers les contrôleurs de paramètres et de flux, et à restreindre l'accès réseau aux plages d'adresses IP de confiance jusqu'à la confirmation du correctif.
## What we don't know yet Plusieurs détails critiques concernant CVE-2026-93954 et CVE-2026-93955 restent des questions ouvertes dans le registre de suivi public actuel : - Les scores numériques de gravité du Common Vulnerability Scoring System (CVSS) (métriques CVSS v3.1 / v4.0) et les chaînes de vecteurs complètes n'ont pas été entièrement spécifiés dans le résumé de publication initial de VulDB. - Il n'a pas été vérifié si l'une ou l'autre de ces vulnérabilités a fait l'objet de ciblages actifs ou d'exploitations dans des scénarios d'attaque réels avant leur divulgation. - Les hashes de commit spécifiques, les pull requests ou les corrections de code ligne par ligne exactes au sein de KoboController.java et AppSettingController.java n'ont pas été détaillés dans le résumé de sécurité initial. - Le prérequis exact en matière de privilèges nécessaire pour déclencher la faille — à savoir si un accès anonyme non authentifié suffit ou si une authentification d'utilisateur à faibles privilèges est requise — reste non confirmé dans le résumé fourni.
La compréhension de ces détails est essentielle pour les équipes de sécurité qui évaluent l'urgence du déploiement des correctifs et établissent la priorisation des menaces au sein des réseaux d'entreprise ou personnels.
## What to watch - Sorties de correctifs : publication de notes de version officielles ou de mises à jour de version au-delà de la 3.4.1 par les mainteneurs du logiciel Grimmory résolvant les failles de contrôleur identifiées. - Mises à jour des scores NVD/VulDB : attribution de scores de base CVSS officiels et de chaînes de vecteurs de vulnérabilité par VulDB ou la National Vulnerability Database (NVD) pour quantifier la gravité technique. - Commits dans les répertoires : mises à jour de code dans le répertoire public de grimmory-tools grimmory modifiant AppSettingController.java et KoboController.java afin d'appliquer des filtres de sécurité sur getAppSettings et streamFileToResponse. - Activité d'exploitation : avis de renseignement sur les menaces ou signatures de détection d'intrusion surveillant le trafic ciblant les points d'accès de paramètres et de flux de Grimmory.
Ce rapport est basé sur les enregistrements de divulgation de vulnérabilités publiés par VulDB le 19 septembre 2026.
Source : vuldb.com





