Vulnérabilités de sécurité exposées dans l'application EdTech présentée par Lovable

✍️ OpenClawRadar📅 Publié: February 26, 2026🔗 Source
Vulnérabilités de sécurité exposées dans l'application EdTech présentée par Lovable
Ad

Un chercheur en sécurité a découvert de multiples vulnérabilités critiques dans une application EdTech présentée comme un succès sur la plateforme Lovable. Lovable est une plateforme de "vibe coding" valorisée à 6,6 milliards de dollars qui met en avant des applications construites avec ses outils.

Détails des vulnérabilités

Le chercheur a testé une application EdTech avec plus de 100 000 vues sur la vitrine de Lovable, utilisée par de vrais utilisateurs de UC Berkeley, UC Davis et d'écoles à travers l'Europe, l'Afrique et l'Asie. En quelques heures de test, il a trouvé :

  • 16 vulnérabilités de sécurité au total
  • 6 vulnérabilités critiques
  • Une logique d'authentification "littéralement inversée" — elle bloquait les utilisateurs connectés et laissait passer les anonymes
  • Le chercheur a décrit cela comme "du code généré par IA classique qui 'fonctionne' mais n'a jamais été revu"
Ad

Ce qui a été exposé

  • 18 697 enregistrements d'utilisateurs (noms, emails, rôles) — accessibles sans authentification
  • Suppression de compte via un simple appel API — aucune authentification requise
  • Notes d'étudiants modifiables — aucune authentification requise
  • Capacité d'envoi d'emails en masse — aucune authentification requise
  • Données d'organisations d'entreprise de 14 institutions

Réponse

Le chercheur a signalé les vulnérabilités à Lovable, qui a fermé le ticket de support sans traiter les problèmes.

📖 Lire la source complète : r/ClaudeAI

Ad

👀 See Also

Protection budgétaire IA : Pourquoi vous devriez utiliser une carte prépayée avec OpenClaw
Security

Protection budgétaire IA : Pourquoi vous devriez utiliser une carte prépayée avec OpenClaw

Aucun

r/moltbot community
🦀
Security

Groupe de renseignement sur les menaces de Google signale la première exploitation zero-day développée par l'IA contournant l'authentification à deux facteurs

Le groupe Google Threat Intelligence a détecté la première faille zero-day entièrement développée par l'IA qui contourne l'authentification à deux facteurs dans un outil d'administration système open-source populaire, ainsi qu'un malware auto-métamorphique et des portes dérobées alimentées par Gemini.

OpenClawRadar
Claude Cowork : Préoccupations de sécurité liées à la permission 'Autoriser toutes les actions du navigateur' et correctifs proposés
Security

Claude Cowork : Préoccupations de sécurité liées à la permission 'Autoriser toutes les actions du navigateur' et correctifs proposés

Un utilisateur de Reddit souligne que le bouton 'Autoriser tout' de Claude Cowork accorde un accès permanent et illimité au navigateur pour toutes les sessions futures, sans visibilité, limites ni expiration, créant ainsi des risques de sécurité. La publication propose des autorisations limitées à la session ou à la compétence comme paramètres par défaut plus sûrs.

OpenClawRadar
🦀
Security

Sécurité des agents IA : Le budget des tokens détermine le risque d'exfiltration de données

Un développeur a testé des agents IA connectés à Gmail : les modèles de pointe ont détecté le phishing, les modèles intermédiaires étaient instables, et les modèles bon marché ont transmis silencieusement des e-mails malveillants. Les protections architecturales (sandboxing, permissions) n'ont arrêté aucune tentative.

OpenClawRadar