Vulnérabilité d'omission d'authentification par capture et reproduction dans Craft CMS
Le 10 août 2026, l'INCIBE-CERT a publié un avis concernant une vulnérabilité critique dans Craft CMS affectant les versions de 5.0.0-RC1 jusqu'à avant la 5.10.5. Cette vulnérabilité correspond à une omission d'authentification dans Craft CMS qui permet la réutilisation des requêtes de connexion avec passkey via des attaques de capture et reproduction.
Fonctionnement de l'omission d'authentification dans Craft CMS
Craft CMS accepte les options de requête PublicKeyCredentialRequestOptions à l'endpoint users/login-with-passkey à partir d'un corps de requête non authentifié. Cependant, il ne met pas à jour ni ne persiste le compteur de crédentiels renvoyé par le validateur d'assertions WebAuthn après validation.
Cela implique que le corps d'une requête de connexion avec une clé d'accès valide peut être capturé et réutilisé. Si un attaquant renvoie ces options de requête, la validation se fait avec un compteur de crédentiels obsolète, permettant de créer des sessions supplémentaires authentifiées pour l'utilisateur affecté sans interaction ni nouvelles crédentiels.
Impact sur la sécurité de Craft CMS
Cette vulnérabilité rend l'authentification avec passkey vulnérable à la reproduction. Les clés d'accès, qui devraient être uniques et vérifiées par le serveur, deviennent des artefacts porteurs pouvant être réutilisés à plusieurs reprises si le corps d'une assertion réussie est exposé.
L'INCIBE-CERT classe cette omission d'authentification dans Craft CMS comme critique, car elle permet la création de sessions non autorisées sans que le système ne détecte la réutilisation de requêtes légitimes précédemment capturées.
Mesures pour atténuer la vulnérabilité
La solution officielle proposée est de mettre à jour Craft CMS vers la version 5.10.5 ou supérieure, où le problème de gestion du compteur de crédentiels est corrigé. Cette mise à jour empêche que les requêtes d'authentification puissent être réutilisées pour créer des sessions supplémentaires.
L'INCIBE-CERT souligne que la vulnérabilité n'a pas encore d'identifiant CVE attribué, mais insiste sur l'importance d'appliquer la mise à jour pour éviter des accès non autorisés découlant de cette omission d'authentification dans Craft CMS.
Pertinence et suivi
Cette vulnérabilité s'inscrit dans des défis connus dans la mise en œuvre de WebAuthn et l'authentification sans mot de passe, où la gestion correcte des compteurs et des données de session est fondamentale pour éviter les attaques de reproduction.
L'avis de l'INCIBE-CERT est la source principale documentant cette vulnérabilité, s'adressant particulièrement aux administrateurs de systèmes utilisant Craft CMS dans les versions affectées. L'alerte souligne la nécessité de réviser et de mettre à jour les installations pour prévenir les risques découlant de l'omission d'authentification par capture et reproduction dans Craft CMS.
Pour des informations détaillées, vous pouvez consulter l'avis officiel sur la source originale.
Publié: 12/08/2026. Contenu vérifié selon des critères d’expérience, d’autorité et de fiabilité (E-E-A-T).
Cet article peut avoir utilise des outils IA comme soutien pour la structure, edition, traduction ou relecture. La responsabilite editoriale et la relecture finale restent celles de Toni Berraquero. Voir la politique IA
Tu peux soutenir le projet ou partager cet article en un clic. Au moins ici, il y a une vraie sortie utile.