Nexus Repository et CVE-2026-0600 : pourquoi la configuration proxy devient une surface d attaque
> En bref : CVE-2026-0600 touche Nexus Repository 3 via une SSRF dans la configuration des repositories proxy. Voici pourquoi ce sujet est critique pour les...
Une faille recente sur une brique cle de la supply chain
Sonatype documente CVE-2026-0600 comme une SSRF dans la configuration des proxy repositories de Nexus Repository 3. Selon l advisory officiel, un administrateur authentifie peut configurer une remote storage URL conduisant le serveur a faire des requetes vers des destinations reseau non voulues, y compris des services metadata cloud ou des reseaux internes, lorsqu un utilisateur accede aux artefacts via ce repository.
Pourquoi c est critique
Nexus est souvent traite comme une simple brique de confort pour packages et artefacts. En realite, c est un point central de la supply chain logicielle. Une SSRF sur ce type de composant peut ouvrir une capacite de pivot vers l interne, voire vers des services de confiance.
Ce que cela dit du risque supply chain
La securite des depots internes ne se limite pas aux signatures, aux dependances et aux droits de publication. La configuration reseau du produit lui-meme fait partie du perimetre de risque.
Notre lecture
CVE-2026-0600 est un bon exemple de faille moderne sur outil de supply chain : elle ne cible pas directement le code source, mais l infrastructure qui distribue et relaye les artefacts. Dans beaucoup d entreprises, cela suffit deja a en faire un sujet prioritaire.
À retenir
Vous éditez un logiciel ? CleanIssue réalise des audits de sécurité pour votre produit en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
Gitea CVE-2026-20896 : un contournement d'authentification en un header, livré dans l'image Docker officielle
L'image Docker officielle de Gitea livrait `REVERSE_PROXY_TRUSTED_PROXIES=*`, donc avec l'authentification reverse-proxy activée, un client Internet non authentifié devenait celui qu'il prétendait être via le header X-WEBAUTH-USER. CVSS 9.8, exploitation active. Correctif : Gitea 1.26.3 / 1.26.4.
Oracle E-Business Suite CVE-2025-61882 : Cl0p touche Michelin et 100+ entreprises dans le sillage de MOVEit
Le groupe Cl0p a exploité un zero-day critique dans Oracle E-Business Suite (CVE-2025-61882, CVSS 9,8) pour mener une campagne d'extorsion de données massive. Michelin, Harvard, Washington Post, Logitech, Cox Enterprises et plus de 100 organisations dans le monde sont touchées.
JFrog Artifactory CVE-2026-82329 : un token JWT signé avec une clé vide donne les droits admin
CVE-2026-82329 (CVSS 9,8) permet à un attaquant non authentifié de forger un JWT admin sur les instances Artifactory auto-hébergées non durcies, en exploitant une clé de cluster vide par défaut. L'accès obtenu permet de contrôler dépôts, utilisateurs et configuration — un risque direct d'empoisonnement de la chaîne d'approvisionnement logicielle.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits ActionShield les plus pertinents.
Red Team Agent Express
Voir vite ce qu'un inconnu peut faire faire à votre agent — rapport en 5 jours.
Diagnostic Agent
L'état des lieux complet : chaque action de votre agent, testée et hiérarchisée.
Le Shield — le logiciel
La couche qui bloque l’action avant l’outil. En développement — premiers clients en avant-première.