Vulnérabilité CVE-2026-84147

🖥️

Systèmes affectés

Manacle Technologies — Multi-tenant ERP System (≥ version)

📋 Description

Une vulnérabilité critique a été identifiée dans le système ERP multi-tenant de Manacle Technologies, référencée sous l'identifiant CVE-2026-84147. Cette faille permet à un attaquant non authentifié de contourner les mécanismes de contrôle d'accès entre locataires dans une architecture mutualisée.

La vulnérabilité réside dans une mauvaise validation des paramètres de requête au niveau de la couche d'orchestration des bases de données, permettant l'escalade de privilèges horizontal et vertical au sein de l'infrastructure SaaS déployée.

⚠️ Enjeu & Impact

L'exploitation réussie de cette vulnérabilité permet une compromission totale de la confidentialité, intégrité et disponibilité des données de l'ensemble des locataires de la plateforme.

  • Exfiltration de données inter-locataires — accès non autorisé aux bases de données d'autres clients sans authentification préalable
  • Élévation de privilèges administratifs — obtention de droits de super-administrateur sur l'instance ERP complète
  • Manipulation des données financières et opérationnelles — modification ou suppression arbitraire d'enregistments critiques dans n'importe quel tenant
  • Déni de service distribué — exploitation de la faille pour saturer les ressources et rendre le service indisponible pour l'ensemble des utilisateurs

🔩 Composants affectés

L'ensemble des déploiements du système ERP multi-tenant de Manacle Technologies est concerné, sans distinction d'hébergement (cloud managé ou on-premise).

  • Manacle ERP Core Engine — versions 7.0.0 et ultérieures, y compris les branches 7.x, 8.x et 9.x LTS
  • Manacle Tenant Isolation Module (TIM) — versions 3.2.1 à 4.5.7, composant responsable de la séparation logique des données
  • Manacle API Gateway — versions 2.0.x et 2.1.x, point d'entrée pour les requêtes inter-services
  • Manacle Database Proxy — versions 5.x, couche d'abstraction PostgreSQL/MySQL mutualisée

✅ Solution & Mitigation

La mise à jour corrective doit être appliquée de manière urgente, avec une priorité maximale pour les instances exposées à Internet. Manacle Technologies a publié un patch de sécurité éliminant la faille de validation des identifiants de tenant.

  1. Identifier la version exacte — vérifier la version actuelle du Core Engine, du TIM, de l'API Gateway et du Database Proxy via le panneau d'administration ou la commande manacle-cli --version
  2. Appliquer les correctifs — télécharger et installer les versions corrigées : Core Engine 7.4.9/8.2.3/9.0.1, TIM 4.5.8, API Gateway 2.1.4, Database Proxy 5.3.2 depuis le portail de support Manacle
  3. Redémarrer les services dans l'ordre — redémarrer successivement le Database Proxy, l'API Gateway, le TIM puis le Core Engine pour assurer la cohérence de la session d'isolation
  4. Vérifier l'intégrité de l'isolation — exécuter le script de diagnostic manacle-security-audit --tenant-isolation pour confirmer l'absence de fuite de données entre locataires
  5. Surveiller les indicateurs de compromission — analyser les journaux d'accès des 30 derniers jours à la recherche de requêtes anormales avec des paramètres tenant_id ou schema_override non conformes

🔗 Sources