Projet SPIP, GNU GPL - CVE-2026-66738

Date de publication :

Date de mise à jour :

Une vulnérabilité d'injection de code affecte le point d'entrée du menu de navigation de l'espace privé de SPIP, sur les seules installations adossées à SQLite. L'endpoint traite incorrectement les entrées utilisateur de type tableau : celles-ci contournent l'assainissement et permettent à la valeur de sortir du contexte de chaîne entre guillemets dans lequel elle est insérée, avant d'être évaluée comme du code PHP. Un attaquant authentifié disposant au minimum du statut de rédacteur peut ainsi exécuter des commandes système arbitraires dans le contexte du processus du serveur web, au moyen d'une unique requête GET forgée. A noter que les installations reposant sur MySQL ne sont pas affectées.

SPIP (Système de Publication pour l'Internet) est un système de gestion de contenu libre écrit en PHP, destiné à la publication de sites web éditoriaux. Il est largement déployé dans les secteurs public, associatif et éducatif français.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Exécution de code arbitraire (à distance)
•   Élévation de privilèges
•   Contournement de la politique de sécurité
•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-94 : Improper Control of Generation of Code ('Code Injection')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
 
Systèmes ou composants affectés
SPIP, toutes versions antérieures à 4.4.18
 

Solutions ou recommandations

•   SPIP version 4.4.18 (mise à jour critique de sécurité)
•   Cette version effectue une mise à jour de la base de données, à déclencher depuis l'espace privé si spip_loader n'est pas utilisé