CVE-2026-74881
MEDIUM
CVSS 6.5
CVE-2026-74881 MEDIUM
Qu'est-ce que c'est ?
Résumé
Les versions de opensslencrypt antérieures à la version 1.4.0 configurent les en-têtes CORS en autorisant toutes les origines tout en acceptant les identifiants d'authentification. Cette mauvaise configuration permet à un site pirate d'exécuter des requêtes cross-origin authentifiées vers votre API au nom de vos utilisateurs connectés. L'impact concret est la compromission des comptes des victimes et le vol de données sensibles via leurs sessions actives.
openssl_encrypt versions before 1.4.0 configure CORS with allow_origins set to wildcard and allow_credentials enabled to true. Attackers can create malicious websites that make authenticated cross-origin requests to the API on behalf of any user who visits them.
Technologies affectées
Non précisé par la fiche NVD.
Recommandation
Mettez à jour opensslencrypt vers la version 1.4.0 ou supérieure dès maintenant. En attendant le déploiement du correctif, modifiez la configuration CORS pour remplacer le caractère générique par une liste stricte de domaines de confiance explicites et désactivez l'option allowcredentials si elle n'est pas requise.
Généré automatiquement à partir de la description CVE -- vérifie les références officielles avant d'agir.
Exploits publics connus (0)
Aucun proof-of-concept public trouvé sur GitHub à ce jour. Ça peut changer : les PoC sont souvent publiés plusieurs jours ou semaines après la divulgation.