Publié le 20 juillet 2026
Evolutions
- Mise à jour du framework Symfony 7.4.14
- Mise à jour de sécurité (composer et npm)
- [Sécurité] Renforcement du contrôle d’accès sur l’écran de vote.
- [Sécurité] IDOR – Suppression de projet inter structure
- [Sécurité] IDOR – Jetons d’horodatage accessibles inter structure (API v2)
- [Sécurité] Téléchargement des fichiers d’une séance.
- [Sécurité] Chiffrement en base des clés d’API des connecteurs ComElus et LsMessage, et masquage de la clé dans le formulaire de configuration (seuls les 4 premiers et 4 derniers caractères restent visibles).
- [Sécurité] Le rate limiting du login dépend désormais aussi de l’IP, pas seulement du username.
- [Sécurité] Faille SSRF dans les url de callback des connecteurs Comelus et Lsmessage.
- [Sécurité] IDOR inter-structures : contrôle de la structure sur l’accès aux séances, aux convocations et à la liste des acteurs.
Corrections
- [Convocation] Les liens (ex. #urlseance#) placés sans balise dans un modèle d’e-mail au format HTML sont désormais rendus cliquables automatiquement.
- Message d’erreur visible en cas de non validation du mot de passe lors de la création d’un utilisateur.
- [PDF] Vérification de la présence des pdf sur le disque lors de la génération des documents PDF
- Erreur 500 lors d’un changement de présence entre deux votes qui impliquait l’envoi d’un mandataire/suppléant
- [PDF] Correction d’une race condition lors de la suppression d’un projet/document : un fichier ne peut plus être supprimé pendant la génération du PDF complet de la séance (mutations et génération sérialisées par séance).
Evolution socle technique
- [Docker] Mise à jour de la version de l’image Docker : libriciel-stack-update