Publié le 27 juillet 2026
Sécurité
- Secrets de production commités en clair (CVSS 9.1 – criticité CRITIQUE : 3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N) Purge du .env versionné et des fallbacks compose, rotation des secrets #518
- IDOR cross-tenant sur LabelGroup et UserCreationRequest (CVSS 8.3 – criticité HAUTE : 3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L) Renforcement du cloisonnement des accès inter-tenants #519
- Outils de développement présents dans l’image de production (CVSS 7.8 – criticité HAUTE : 3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H) Retrait de xdebug et build sans dépendances de développement #520
- XSS stocké via champs TinyMCE rendus (CVSS 7.6 – criticité HAUTE : 3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N) Sanitisation HTML serveur des champs riches #521
- Traversée de répertoire (Zip Slip) sur les imports d’archives (CVSS 7.5 – criticité HAUTE : 3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H) Validation des chemins d’extraction #522
- Confusion de contexte tenant dans le contrôle des permissions (CVSS 6.8 – criticité MOYENNE : 3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:N) Correction du cloisonnement des tenants #523
- Élévation de privilèges lors de l’ajout d’accès/rôle sous privilège de lecture (CVSS 7.1 – criticité HAUTE : 3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N) Contrôle des droits sur la création d’accès #524
- SSRF full-read via l’endpoint OpenID (CVSS 7.0 – criticité HAUTE : 3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:L/A:L) Blocage des requêtes sortantes contrôlées par l’URL #525
Corrections
- Colonne Tenant vide dans Admin-Demandes de création d’utilisateurs #526
- Fix ping KO sur Ldap #527
- Sauvegarde du .env.local (clés de chiffrement) dans
${DATA_DIR}/secrets: la recréation du volume applicatif (docker compose down -v) ne rend plus les mots de passe LDAP indéchiffrables. - Journalisation d’une erreur explicite en cas d’échec de déchiffrement dû à un changement des clés
- Les migrations de schéma sont désormais appliquées lors des mises à jour (elles ne l’étaient qu’à la création du volume applicatif)