Bypass d'authentification critique dans Dolt MCP : exécution d'outils sans authentification

🔍 Contexte Publié le 13 août 2026 par Pillar Security sur leur blog, cet article présente la découverte et la divulgation coordonnée d’une vulnérabilité critique d’authentification bypass dans le serveur MCP distant de DoltHub (CVE-2026-73554). 🐛 Description de la vulnérabilité La vulnérabilité affecte Dolt MCP versions 0.3.1 à 0.3.6 sur le transport HTTP distant lorsque l’authentification JWT est activée. Elle repose sur deux défauts combinés : Défaut 1 — Middleware JWT sans return : Un token JWT invalide déclenchait bien une réponse 401 Unauthorized via http.Error, mais en l’absence d’instruction return, l’exécution continuait vers le handler MCP (next.ServeHTTP). En Go, http.Error écrit la réponse sans interrompre le traitement. Défaut 2 — Validation de session par format uniquement : La bibliothèque mark3labs/mcp-go utilisée (via InsecureStatefulSessionIdManager) vérifiait uniquement que l’identifiant de session commençait par mcp-session- et se terminait par un UUID valide, sans vérifier que le serveur avait effectivement créé cette session. 💥 Impact Un attaquant non authentifié pouvait : ...

16 août 2026 · 4 min

Imperva alerte sur les risques d’authentification API : 46% liés à des JWT contenant des données sensibles

Source : Imperva (blog) — Dans une analyse dédiée à la sécurité des API, Imperva publie des constats et correctifs concrets sur les risques d’authentification, avec un focus sur l’usage des JWT (JSON Web Token) et les mauvaises configurations courantes. • Constat principal : 46% des vulnérabilités d’authentification proviennent de JWT contenant des données sensibles (PII, informations financières, IDs gouvernementaux) exposées via un simple encodage base64 plutôt que chiffrées. D’autres risques majeurs incluent les tokens longue durée (21%) et les algorithmes de signature faibles (19%). ...

11 septembre 2025 · 2 min

Pentest: absence de MFA et fédération d'identité mal conçue ouvrent l’accès à l’AD et aux données clients

Source: Lares (blog) — Dans une étude de cas de test d’intrusion en Identity & Access Management, des chercheurs montrent comment une architecture de connexion faible et l’absence de MFA ont permis un accès non autorisé à des systèmes internes et à des données sensibles. Les testeurs ont exploité un portail MDM externe qui validait les identifiants directement contre l’Active Directory interne, sans multi‑facteur. Après une authentification réussie via Microsoft Online Services, l’utilisateur était redirigé vers des systèmes CRM internes. ...

17 août 2025 · 2 min
Dernière mise à jour le: 1 octobre 2026 📝