SPIP - CVE-2026-77647

Date de publication :

Il s'agit d'une vulnérabilité d'injection de code dans le moteur de compilation de SPIP, liée à une identification incorrecte des blocs PHP (<?php) lors du traitement de certains contenus.

SPIP est un système de gestion de contenu (CMS) open source écrit en PHP, utilisé pour la publication et la gestion de sites web. Il est distribué avec un outil de mise à jour dédié (spip_loader) et maintenu par une communauté de développeurs francophone.

Le défaut provient d'une mauvaise gestion de la fonction var_export face à des cas particuliers, notamment la présence d'un caractère "<" dans une valeur traitée, ce qui permet à cette valeur d'être réinterprétée comme du code PHP exécutable lors de la compilation du gabarit. Aucune authentification n'est nécessaire pour déclencher ce comportement.

Elle permet à un attaquant distant non authentifié d'exécuter du code arbitraire sur le serveur hébergeant le site SPIP.

Informations

La faille est activement exploitée : Oui

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-94 : Improper Control of Generation of Code ('Code Injection')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

SPIP versions antérieures à 4.4.20

Solutions ou recommandations

•   SPIP versions 4.4.20 et supérieures.
•   Debian 13 (trixie) : paquet spip version 4.4.20+dfsg-0+deb13u1 et supérieure.