Scriban - CVE-2026-73061
Date de publication :
Il s'agit d'une vulnérabilité dans le composant TypedObjectAccessor de Scriban.
Scriban est un moteur de modèles et un langage de script pour .NET. Il permet aux applications d’interpréter des modèles, d’accéder à des objets CLR exposés par l’application et de produire du contenu à partir de données structurées.
Lorsqu'une application expose directement un objet CLR vivant dans un contexte de modèle, Scriban rend accessibles les propriétés dotées d'un accesseur de lecture public. Le chemin d'écriture ne vérifie pas correctement la visibilité du mutateur avant de modifier la propriété. Un modèle contrôlé par un attaquant peut ainsi modifier des propriétés avec un mutateur public, privé, interne ou limité à l'initialisation. Les modifications affectent directement l'objet CLR d'origine et persistent après le rendu du modèle. Le problème autorise aussi une affectation en masse des propriétés dotées d'un mutateur public.
Elle permet de modifier de manière non autorisée l'état d'objets utilisés par l'application et d'altérer durablement leurs données.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Atteinte à l'intégrité des données
Exploitation
CWE-284 : Improper Access Control
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Une preuve de concept est disponible en sources ouvertes.
Systèmes ou composants affectés
Scriban versions 7.2.1 et antérieures. Toutes les versions qui intègrent TypedObjectAccessor sont concernées.