Fiche CVE
CVE-2026-40263
Vulnérabilité d'énumération de noms d'utilisateur dans Note Mark
La faille permet à un attaquant non authentifié d'énumérer des noms d'utilisateur valides via le point de terminaison de connexion en mesurant les temps de réponse. Cela peut conduire à des attaques ciblées sur les identifiants. La vulnérabilité a été corrigée dans la version 0.19.2.
En bref
Résumé opérationnel
Énumération de noms d'utilisateur
Les attaquants peuvent exploiter cette faille pour déterminer quels noms d'utilisateur existent dans le système, facilitant ainsi des attaques par force brute sur les mots de passe associés.
Le risque est faible, mais il permettrait à un attaquant de cibler des comptes spécifiques pour des attaques de connexion.
Suis-je concerné ?
Vérification d’impact
Commencez par identifier le produit, la version et l’exposition réelle dans votre périmètre.
Les utilisateurs de Note Mark dans les versions antérieures à 0.19.2 sont concernés. Vérifiez si vous utilisez une version vulnérable en consultant les versions déployées de votre application.
| Éditeur | Produit | Écosystème | Versions connues |
|---|---|---|---|
| enchant97 | note-mark | n/d | < 0.19.2 |
| Go | github.com/enchant97/note-mark/backend | Go | n/d |
| go | github.com/enchant97/note-mark/backend | go | 0.19.2-0.20260411145025-cf4c6f6acf70 |
Remédiation
Procédure recommandée
-
Étape 1
Mettez à jour vers la version 0.19.2 ou supérieure.
-
Étape 2
Vérifiez les versions de Note Mark déployées dans votre environnement.
-
Étape 3
Surveillez les tentatives de connexion suspectes sur votre application.
Détails de suivi
Qualification et chronologie
CVE confirmée par une source officielle.
Détection possible en vérifiant la présence des produits affectés enchant97 / note-mark, Go / github.com/enchant97/note-mark/backend, go / github.com/enchant97/note-mark/backend. Contrôler les versions et l'exposition des composants référencés.
Version corrigée publiée : 0.19.2-0.20260411145025-cf4c6f6acf70.
- Dernière mise à jour connue mise_a_jour
- Publication de la CVE publication
- Version corrigée publiée : 0.19.2-0.20260411145025-cf4c6f6acf70. solution_available