Projet SPIP, GNU GPL - CVE-2026-66738
Date de publication :
Date de mise à jour :
Une vulnérabilité d'injection de code affecte le point d'entrée du menu de navigation de l'espace privé de SPIP, sur les seules installations adossées à SQLite. L'endpoint traite incorrectement les entrées utilisateur de type tableau : celles-ci contournent l'assainissement et permettent à la valeur de sortir du contexte de chaîne entre guillemets dans lequel elle est insérée, avant d'être évaluée comme du code PHP. Un attaquant authentifié disposant au minimum du statut de rédacteur peut ainsi exécuter des commandes système arbitraires dans le contexte du processus du serveur web, au moyen d'une unique requête GET forgée. A noter que les installations reposant sur MySQL ne sont pas affectées.
SPIP (Système de Publication pour l'Internet) est un système de gestion de contenu libre écrit en PHP, destiné à la publication de sites web éditoriaux. Il est largement déployé dans les secteurs public, associatif et éducatif français.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Exécution de code arbitraire (à distance)
• Élévation de privilèges
• Contournement de la politique de sécurité
• Atteinte à la confidentialité des données
• Atteinte à l'intégrité des données
Exploitation
CWE-94 : Improper Control of Generation of Code ('Code Injection')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
SPIP, toutes versions antérieures à 4.4.18
Solutions ou recommandations
• Cette version effectue une mise à jour de la base de données, à déclencher depuis l'espace privé si spip_loader n'est pas utilisé