CVE-2026-33591 : Une faille critique dans WAPT Server permet de contourner l’authentification
La vulnérabilité de sécurité CVE-2026-33591 affecte certaines versions de WAPT Server, la solution de déploiement logiciel développée par Tranquil IT. En exploitant cette faille, un attaquant distant non authentifié peut contourner une restriction de sécurité et obtenir un jeton de session valide pour un compte ciblé. Cette vulnérabilité a été corrigée par l’éditeur.
Publiée le 3 août 2026, la vulnérabilité CVE-2026-33591 n’est pas entièrement nouvelle, Tranquil IT l’ayant déjà signalée dans un bulletin de sécurité le 9 juin 2026, jour de la publication d’un correctif. WAPT Server est utilisé pour gérer le déploiement de logiciels, la configuration des postes et certaines opérations d’administration au sein des parcs informatiques.
La faille touche le mécanisme d’authentification de WAPT Server. Selon le bulletin de Tranquil IT, un attaquant peut envoyer un paquet spécialement conçu pour contourner une restriction de sécurité et récupérer un jeton de session valide. Cela permettrait à l’attaquant de se faire passer pour un utilisateur légitime sans connaître son mot de passe. L’impact de cette vulnérabilité dépendra du compte ciblé et de ses privilèges.
La gravité de cette vulnérabilité est élevée, avec un score CVSS v3.1 de 7.5 sur 10. Certains agrégateurs lui attribuent un score CVSS v4.0 de 10 sur 10, bien que Tranquil IT classe l’impact en « Élevé ».
Les versions vulnérables de WAPT incluent :
- WAPT Enterprise / Discovery 2.6.0.16767 à 2.6.1.17787
Cette vulnérabilité affecte à la fois la version gratuite (Discovery) et la version payante (Enterprise). La version WAPT 2.6.0.16767 a été publiée le 9 janvier 2025, et le correctif a été intégré dans la version WAPT 2.6.1.17813, publiée le 9 juin 2026. Il convient de noter qu’il y a eu un décalage de près de deux mois entre la publication du correctif et celle de l’entrée CVE.
À la date de rédaction de cet article, le 4 août 2026, aucune preuve de concept publique n’a été identifiée pour exploiter CVE-2026-33591. Cependant, la description de la vulnérabilité pourrait attirer l’attention d’attaquants potentiels. Étant donné l’utilisation répandue de WAPT dans les systèmes d’information, il est recommandé aux utilisateurs de ne pas attendre la publication d’un PoC pour agir.
Pour se prémunir contre cette faille, il est conseillé de mettre à jour WAPT Server vers la version corrigée, soit WAPT 2.6.1.17813, publiée le 9 juin 2026. Les versions plus récentes de la branche 2.6.1 incluent également le correctif.
Source : Tranquil IT


