SPIP - CVE-2026-77647
Date de publication :
Il s'agit d'une vulnérabilité d'injection de code dans le moteur de compilation de SPIP, liée à une identification incorrecte des blocs PHP (<?php) lors du traitement de certains contenus.
SPIP est un système de gestion de contenu (CMS) open source écrit en PHP, utilisé pour la publication et la gestion de sites web. Il est distribué avec un outil de mise à jour dédié (spip_loader) et maintenu par une communauté de développeurs francophone.
Le défaut provient d'une mauvaise gestion de la fonction var_export face à des cas particuliers, notamment la présence d'un caractère "<" dans une valeur traitée, ce qui permet à cette valeur d'être réinterprétée comme du code PHP exécutable lors de la compilation du gabarit. Aucune authentification n'est nécessaire pour déclencher ce comportement.
Elle permet à un attaquant distant non authentifié d'exécuter du code arbitraire sur le serveur hébergeant le site SPIP.
Informations
La faille est activement exploitée : Oui
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-94 : Improper Control of Generation of Code ('Code Injection')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
SPIP versions antérieures à 4.4.20
Solutions ou recommandations
• Debian 13 (trixie) : paquet spip version 4.4.20+dfsg-0+deb13u1 et supérieure.