
.avif)

Jorian Woltjer
Articles de blog de Jorian Woltjer
Encore un RCE à Gogs, mais cette fois-ci, c'est corrigé !
CVE-2026-52813 | Un agent de test d'intrusion d'Aikido s a détecté une faille de traversée de chemin dans Gogs. Nous avons transformé cette faille en une faille permettant l'exécution de code à distance (RCE) et signalé deux autres bogues, tous corrigés dans la version 0.14.3.
Découverte de huit vulnérabilités de haute gravité dans NodeBB en six heures
Huit vulnérabilités de haute gravité dans NodeBB, découvertes par notre AI Pentest en six heures. Analyse technique complète des chaînes de cross-site scripting, des contournements d'authentification et du détournement de posts.
Prédiction continue des MongoDB ObjectId dans Rocket.Chat
Le pentester IA d'Aikido a découvert cette faille d'accès aux fichiers dans Rocket.Chat. Un examen plus approfondi de l'ObjectId de MongoDB a révélé la faible aléatoire qui la rend exploitable.
Contournement d'authentification dans la configuration par défaut de phpBB
Nos agents de pentest IA ont découvert un contournement d'authentification critique dans phpBB (CVE-2026-48611) : une seule requête non authentifiée permet de se connecter à n'importe quel compte. Découvrez l'exploit et la correction.
Vulnérabilité critique vieille de 10 ans dans phpBB affectant des dizaines de millions d'utilisateurs sur des milliers de forums
Aikido Security a découvert une vulnérabilité critique de contournement d'authentification non authentifiée dans phpBB affectant des dizaines de millions d'utilisateurs. Une seule requête HTTP suffit pour prendre le contrôle de n'importe quel compte — une vulnérabilité présente dans la base de code depuis 2014.
XSS Roundcube enchaînée avec du cookie tossing pour un accès complet à la boîte de réception
Nous avons découvert une XSS stockée dans le point d'accès des pièces jointes de brouillon de Roundcube qui, enchaînée à une technique de cookie tossing, donne à un attaquant un accès complet à la boîte de réception d'une victime. Voici comment la chaîne d'exploitation fonctionne et comment elle a été corrigée.
Multiples vulnérabilités de cross-site scripting (XSS) dans Mailcow
L'agent de pentest IA d'Aikido a découvert trois vulnérabilités XSS dans Mailcow, dont l'une permettait à des attaquants non authentifiés de prendre le contrôle de comptes administrateur. Tous les problèmes ont été corrigés à partir de la version 2026-03b.
Astro SSRF en lecture complète via injection d'en-tête Host
L'agent de pentest IA d'Aikido Security a découvert une vulnérabilité de type Server-Side Request Forgery dans l'implémentation SSR d'Astro. Découvrez comment l'injection d'en-tête Host dans les pages d'erreur pré-rendues a permis un accès complet au réseau interne.
SvelteSpill : Une vulnérabilité de tromperie de cache dans SvelteKit + Vercel
SvelteSpill est une vulnérabilité de tromperie de cache affectant les applications SvelteKit par défaut déployées sur Vercel. Les réponses authentifiées peuvent être mises en cache et exposées à d'autres utilisateurs. Découvrez comment vérifier si vous êtes vulnérable et comment atténuer les risques.
Sécurisez votre environnement dès maintenant.
Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.

