đ° PubliĂ© le 4 aoĂ»t 2026 sur IT-Connect par Alexis Koestel, cet article traite d’une vulnĂ©rabilitĂ© affectant WAPT Server, la solution de dĂ©ploiement logiciel Ă©ditĂ©e par Tranquil IT, utilisĂ©e notamment dans de nombreux systĂšmes d’information en France.
đ Nature de la vulnĂ©rabilitĂ©
La faille CVE-2026-33591 rĂ©side dans le mĂ©canisme d’authentification de WAPT Server. Un attaquant distant non authentifiĂ© peut envoyer un paquet spĂ©cialement conçu pour contourner une restriction de sĂ©curitĂ© et rĂ©cupĂ©rer un jeton de session valide pour le compte ciblĂ©, sans connaĂźtre le mot de passe de l’utilisateur visĂ©.
â ïž Scores de sĂ©vĂ©ritĂ©
- CVSS v3.1 : 7.5/10 (sévérité élevée, selon Tranquil IT)
- CVSS v4.0 : 10/10 (selon certains agrégateurs)
đŻ Versions affectĂ©es
- WAPT Enterprise / Discovery 2.6.0.16767 Ă 2.6.1.17787
- La fenĂȘtre d’exposition couvre du 9 janvier 2025 (publication de la version 2.6.0.16767) au 9 juin 2026 (publication du correctif avec la version 2.6.1.17813)
đ Chronologie
- 9 juin 2026 : bulletin de sécurité Tranquil IT et publication du correctif (version 2.6.1.17813)
- 3 aoĂ»t 2026 : publication officielle de l’entrĂ©e CVE dans les flux CVE/NVD
- 4 aoĂ»t 2026 : publication de l’article (aucun PoC public identifiĂ© Ă cette date)
đ ïž Contexte d’impact
WAPT Ă©tant un outil d’administration utilisĂ© pour distribuer des logiciels et piloter des actions sur les postes, un serveur compromis constitue un point d’appui stratĂ©gique pour un attaquant souhaitant se propager sur le parc informatique.
đ Cet article est une alerte de sĂ©curitĂ© / analyse de vulnĂ©rabilitĂ© dont le but principal est d’informer les administrateurs sur la nature de la faille, les versions concernĂ©es et la disponibilitĂ© du correctif.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1550.001 â Use Alternate Authentication Material: Application Access Token (Defense Evasion)
- T1190 â Exploit Public-Facing Application (Initial Access)
IOC
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 10 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
đĄ Indice de vĂ©rification factuelle : 44/100 (moyenne)
- ⏠it-connect.fr â source non rĂ©fĂ©rencĂ©e (0pts)
- â 4697 chars â texte complet (fulltext extrait) (15pts)
- â 1 IOC(s) (6pts)
- ⏠pas d’IOC vĂ©rifiĂ© (0pts)
- â 2 TTP(s) MITRE (8pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- â 1/1 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)
đ Source originale : https://www.it-connect.fr/wapt-server-cve-2026-33591/