WAPT Server faille CVE 2026 33591
  • 4 août 2026
  • ComputaSYS
  • 0


La faille de sécurité CVE-2026-33591 affecte certaines versions de WAPT Server, la solution de déploiement logiciel éditée par Tranquil IT. En l’exploitant, un attaquant distant non authentifié peut contourner une restriction de sécurité et récupérer un jeton de session valide pour le compte ciblé. Voici l’essentiel à savoir sur cette vulnérabilité déjà corrigée par l’éditeur.

Le 3 août 2026, la vulnérabilité CVE-2026-33591 a été publiée. Pourtant, cette faille n’est pas totalement nouvelle : Tranquil IT l’avait déjà annoncée dans son bulletin de sécurité du 9 juin 2026, avec un correctif publié le même jour. Elle concerne WAPT Server, le composant serveur de WAPT, utilisé pour piloter le déploiement de logiciels, la configuration des postes et certaines opérations d’administration sur le parc informatique.

CVE-2026-33591 : une faille dans l’authentification de WAPT

Cette vulnérabilité touche le mécanisme d’authentification de WAPT Server. D’après le bulletin publié par Tranquil IT, un attaquant distant non authentifié peut envoyer un paquet spécialement conçu afin de contourner une restriction de sécurité et récupérer un jeton de session valide pour le compte ciblé.

Autrement dit, si l’attaque réussit, l’attaquant peut potentiellement se faire passer pour un utilisateur légitime de la plateforme, sans disposer de son mot de passe. L’impact dépendra ensuite du compte visé et de ses privilèges dans WAPT.

Le sujet est d’autant plus sensible que WAPT est un outil d’administration. Un serveur WAPT compromis peut devenir un point d’appui très intéressant pour un attaquant, notamment parce qu’il est utilisé pour distribuer des logiciels et piloter des actions sur les postes.

La vulnérabilité est associée à un score CVSS v3.1 de 7.5 sur 10, soit une sévérité élevée. Certains agrégateurs lui attribuent également un score CVSS v4.0 de 10 sur 10, mais le bulletin de Tranquil IT classe l’impact en « Élevé ».

Quelles sont les versions de WAPT affectées ?

Selon Tranquil IT, les versions vulnérables sont les suivantes :

WAPT Enterprise / Discovery 2.6.0.16767 à 2.6.1.17787

Cette vulnérabilité affecte donc autant la version gratuite (Discovery) que la version payante (Enterprise). La version WAPT 2.6.0.16767 a été publiée le 9 janvier 2025. La fenêtre d’exposition potentielle est donc assez longue, puisque la correction est arrivée avec WAPT 2.6.1.17813, publiée le 9 juin 2026.

À noter que l’entrée CVE a été publiée officiellement le 3 août 2026, alors que le correctif éditeur existait depuis le 9 juin 2026. Il y a donc un décalage de près de deux mois entre le correctif et la publication dans les flux CVE/NVD.

Ainsi, les organisations qui s’appuient uniquement sur les flux CVE pour déclencher leurs mises à jour peuvent donc découvrir tardivement certaines vulnérabilités. Dans ce cas précis, les administrateurs qui suivent les bulletins de sécurité WAPT avaient déjà l’information et le correctif depuis plusieurs semaines.

Cette faille est-elle exploitée publiquement ?

À la date d’écriture de cet article, le 4 août 2026, nous n’avons pas identifié de preuve de concept publique permettant d’exploiter CVE-2026-33591.

Cependant, la description de la vulnérabilité est suffisamment explicite pour susciter l’intérêt d’attaquants. WAPT étant utilisé dans de nombreux systèmes d’information, notamment en France, il est préférable de ne pas attendre la publication d’un PoC pour agir. D’autant que les outils actuels, y compris ceux basés sur l’intelligence artificielle, tendent à réduire le délai entre la publication d’une vulnérabilité et les premières tentatives d’exploitation.

Pour se protéger contre cette faille, il suffit de mettre à jour WAPT Server vers une version corrigée. La version WAPT 2.6.1.17813, publiée le 9 juin 2026, corrige cette vulnérabilité. Les versions plus récentes de la branche 2.6.1 intègrent également le correctif.

Passionné par la cybersécurité, spécialisé en tests d’intrusion et en hardening système. Co-gérant de NevaSec, Alexis accompagne les entreprises dans l’identification des failles, l’évaluation des risques et la sécurisation concrète de leurs infrastructures. Il intervient également comme formateur dans plusieurs écoles d’enseignement supérieur.



Source link

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *