📰 PubliĂ© le 4 aoĂ»t 2026 sur IT-Connect par Alexis Koestel, cet article traite d’une vulnĂ©rabilitĂ© affectant WAPT Server, la solution de dĂ©ploiement logiciel Ă©ditĂ©e par Tranquil IT, utilisĂ©e notamment dans de nombreux systĂšmes d’information en France.

🔍 Nature de la vulnĂ©rabilitĂ©

La faille CVE-2026-33591 rĂ©side dans le mĂ©canisme d’authentification de WAPT Server. Un attaquant distant non authentifiĂ© peut envoyer un paquet spĂ©cialement conçu pour contourner une restriction de sĂ©curitĂ© et rĂ©cupĂ©rer un jeton de session valide pour le compte ciblĂ©, sans connaĂźtre le mot de passe de l’utilisateur visĂ©.

⚠ Scores de sĂ©vĂ©ritĂ©

  • CVSS v3.1 : 7.5/10 (sĂ©vĂ©ritĂ© Ă©levĂ©e, selon Tranquil IT)
  • CVSS v4.0 : 10/10 (selon certains agrĂ©gateurs)

🎯 Versions affectĂ©es

  • WAPT Enterprise / Discovery 2.6.0.16767 Ă  2.6.1.17787
  • La fenĂȘtre d’exposition couvre du 9 janvier 2025 (publication de la version 2.6.0.16767) au 9 juin 2026 (publication du correctif avec la version 2.6.1.17813)

📅 Chronologie

  • 9 juin 2026 : bulletin de sĂ©curitĂ© Tranquil IT et publication du correctif (version 2.6.1.17813)
  • 3 aoĂ»t 2026 : publication officielle de l’entrĂ©e CVE dans les flux CVE/NVD
  • 4 aoĂ»t 2026 : publication de l’article (aucun PoC public identifiĂ© Ă  cette date)

đŸ› ïž Contexte d’impact

WAPT Ă©tant un outil d’administration utilisĂ© pour distribuer des logiciels et piloter des actions sur les postes, un serveur compromis constitue un point d’appui stratĂ©gique pour un attaquant souhaitant se propager sur le parc informatique.

📌 Cet article est une alerte de sĂ©curitĂ© / analyse de vulnĂ©rabilitĂ© dont le but principal est d’informer les administrateurs sur la nature de la faille, les versions concernĂ©es et la disponibilitĂ© du correctif.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1550.001 — Use Alternate Authentication Material: Application Access Token (Defense Evasion)
  • T1190 — Exploit Public-Facing Application (Initial Access)

IOC

  • CVEs : CVE-2026-33591 — NVD · CIRCL

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 10 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vĂ©rification factuelle : 44/100 (moyenne)

  • ⬜ it-connect.fr — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 4697 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ pas d’IOC vĂ©rifiĂ© (0pts)
  • ✅ 2 TTP(s) MITRE (8pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ✅ 1/1 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)

🔗 Source originale : https://www.it-connect.fr/wapt-server-cve-2026-33591/