Un CVE a été publié à 01:16:52 UTC le 23 août contre TaxHacker, un outil de comptabilité auto-hébergé qui utilise des modèles de langage pour lire les reçus et les factures. CVE-2026-78062 décrit des identifiants codés en dur accessibles via l’argument BETTER_AUTH_SECRET dans la fonction envSchema.parse de lib/config.ts, dans les versions jusqu’à la 0.8.2. L’entrée précise que l’attaque peut être lancée à distance.
Ce que fait réellement un secret d’authentification codé en dur
Ce secret sert à signer et à vérifier les jetons de session. Si un déploiement fonctionne avec la valeur par défaut fournie, toute personne qui connaît cette valeur par défaut — et elle figure dans un dépôt public — peut générer un jeton que l’application acceptera. Il ne s’agit pas d’un vol d’identifiants. Il s’agit d’une fabrication d’identifiants, sans aucune interaction avec un utilisateur légitime.
La distorsion : un seul défaut, deux niveaux de gravité, un seul évaluateur
L’entrée comporte trois scores provenant du même CNA. Sous CVSS 4.0, il est de 5,5, classé MOYEN. Sous CVSS 3.1, il est de 7,3, classé ÉLEVÉ. Sous CVSS 2.0, il est de 7,5. Rien, dans la vulnérabilité, ne change entre ces lignes — seul le cadre de notation change. Un tri fondé sur l’étiquette de gravité classera ce cas différemment selon la colonne lue par l’outil, et un tableau de bord n’affichant que le cadre le plus récent le présente comme moyen.
Publié et non corrigé ne s’excluent pas mutuellement
La description indique que le projet a été informé tôt par le biais d’un signalement de problème et n’a pas répondu. Un identifiant CVE est un artefact de coordination, pas la preuve qu’un correctif existe. Celui-ci a été publié alors que la faille était toujours ouverte, ce qui inverse la lecture habituelle d’un CVE, censé marquer la fin d’un problème plutôt qu’une escalade en cours de route.
Pourquoi les outils IA auto-hébergés produisent sans cesse ce type de faille
Les secrets de remplacement dans les schémas d’environnement existent pour qu’un projet fonctionne dès le premier clonage. Ils deviennent des vulnérabilités au moment où le projet est déployé plutôt qu’au simple stade de démonstration — et les applications IA auto-hébergées, généralement installées par leurs utilisateurs finaux plutôt que par une équipe d’exploitation, se situent précisément sur cette frontière.
Le correctif ne dépend pas du mainteneur
Définissez BETTER_AUTH_SECRET sur une valeur générée et révoquez toute session émise sous la valeur par défaut. Comme le correctif relève de la configuration et non du code, les déployeurs ne sont pas bloqués par le silence sur le gestionnaire de tickets.
