EasyAdmin - CVE-2026-81892
Date de publication :
Il s'agit d'une vulnérabilité dans le mécanisme de routage des actions personnalisées d'EasyAdmin.
EasyAdmin est un générateur d'interface d'administration pour applications Symfony. Il génère automatiquement des back-offices de gestion de contenu à partir des entités Doctrine d'une application. Il propose des actions personnalisées, des tableaux de bord et des règles de contrôle d'accès configurables.
Toutes les requêtes du back-office passent par une seule route de tableau de bord. EasyAdmin substitue ensuite le contrôleur réellement exécuté selon le paramètre routeName transmis dans la requête, lors de l'événement kernel.controller. Cette substitution intervient après que le pare-feu de sécurité de Symfony a déjà évalué les règles access_control sur l'URL d'origine du tableau de bord. Le paramètre routeName ne subit aucune validation avant ce changement de contrôleur. Une règle access_control basée sur le chemin et censée protéger la route ciblée n'est donc jamais évaluée pour cette requête. Seules les protections basées sur le chemin sont concernées. Les contrôleurs qui appliquent leur propre autorisation via #[IsGranted] ou denyAccessUnlessGranted() restent protégés, car ces vérifications sont recalculées sur le contrôleur substitué.
Elle permet à un utilisateur authentifié à faibles privilèges d'exécuter le contrôleur d'une route plus sensible dès lors qu'il connaît son nom, ce qui constitue un contournement d'un contrôle d'accès basé sur le chemin.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Oui
Contournement de la politique de sécurité
Exploitation
CWE-639 : Authorization Bypass Through User-Controlled Key
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• EasyAdminBundle versions 4.0.0 jusqu'à 4.29.15
• EasyAdminBundle versions 5.0.0 jusqu'à 5.5.0
Contournement provisoire
Solutions ou recommandations
• EasyAdminBundle versions 5.5.1 et supérieures