Scriban - CVE-2026-73061

Date de publication :

Il s'agit d'une vulnérabilité dans le composant TypedObjectAccessor de Scriban.

Scriban est un moteur de modèles et un langage de script pour .NET. Il permet aux applications d’interpréter des modèles, d’accéder à des objets CLR exposés par l’application et de produire du contenu à partir de données structurées.

Lorsqu'une application expose directement un objet CLR vivant dans un contexte de modèle, Scriban rend accessibles les propriétés dotées d'un accesseur de lecture public. Le chemin d'écriture ne vérifie pas correctement la visibilité du mutateur avant de modifier la propriété. Un modèle contrôlé par un attaquant peut ainsi modifier des propriétés avec un mutateur public, privé, interne ou limité à l'initialisation. Les modifications affectent directement l'objet CLR d'origine et persistent après le rendu du modèle. Le problème autorise aussi une affectation en masse des propriétés dotées d'un mutateur public.

Elle permet de modifier de manière non autorisée l'état d'objets utilisés par l'application et d'altérer durablement leurs données.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Atteinte à l'intégrité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-284 : Improper Access Control

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Une preuve de concept est disponible en sources ouvertes.

Systèmes ou composants affectés

Scriban versions 7.2.1 et antérieures. Toutes les versions qui intègrent TypedObjectAccessor sont concernées.

Solutions ou recommandations

Scriban versions 7.2.2 et supérieures