Athena dévoile 14 vulnérabilités Java corrigées sans avis de sécurité
mar, 06/10/2026 - 06:36
Actualité de la rédaction de Programmez!
Chainguard a publié les 14 premières vulnérabilités documentées par Athena. Toutes concernent des bibliothèques Java : une critique, une élevée, huit moyennes et quatre faibles. Leur particularité : elles étaient déjà corrigées, parfois depuis plusieurs années, mais sans identifiant CVE ni avis de sécurité permettant aux utilisateurs d'identifier facilement les versions concernées.
Parmi les cas présentés, la bibliothèque de jetons JWT jjwt comportait un contournement de la vérification de signature dans les versions 0.1 à 0.11.x. Chainguard classe cette vulnérabilité comme critique. Le correctif avait été intégré à la version 0.12.0, au sein d'une évolution plus large de la bibliothèque.
Autre exemple : dans commons-lang3, avant la version 3.15.0, les méthodes statiques de RandomStringUtils utilisaient un générateur non cryptographique. Selon Chainguard, ses sorties pouvaient devenir prévisibles, avec un risque pour les applications les employant comme jetons de réinitialisation de mot de passe ou identifiants de session. Depuis la version 3.15.0, ces méthodes utilisent SecureRandom.
Chainguard publie les correctifs dans un dépôt GitHub public et propose un flux VEX gratuit pour identifier les versions affectées. Des artefacts corrigés sont également proposés aux clients de Chainguard Libraries.
Cette publication invite à vérifier les versions des dépendances et l'usage des API concernées, même en l'absence d'alerte habituelle du scanner de vulnérabilités.
Source : https://www.chainguard.dev/unchained/athenas-disclosures-begin

