XWiki - CVE-2026-34151
Date de publication :
Il s'agit d'une vulnérabilité de traversée de chemin (path traversal) dans l'action /skin/ du composant SkinAction de XWiki Platform.
XWiki Platform est une plateforme wiki générique open source, éditée par la société française XWiki SAS. Elle permet la création, l'organisation et le partage de contenu collaboratif au sein d'une organisation, avec un moteur d'applications intégré.
Une requête contenant des séquences ../ doublement encodées dans l'URL permet de sortir du répertoire de ressources attendu, qu'il s'agisse du skin ou de l'application web. Cette faille touche les déploiements qui utilisent le serveur d'applications Jetty en version 12 ou supérieure, lequel décode ce type de chemin encodé. Tomcat et les versions de Jetty antérieures à la version 12 ne sont pas concernés. Un attaquant distant non authentifié peut ainsi lire des ressources arbitraires accessibles au processus Jetty, dont le fichier de configuration WEB-INF/xwiki.cfg et, selon la profondeur de déploiement, des fichiers du système hôte.
Elle permet une atteinte à la confidentialité des données par lecture de fichiers arbitraires sans authentification.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Oui
Atteinte à la confidentialité des données
Exploitation
CWE-24 : Path Traversal: '../filedir'
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Une preuve de concept est disponible en sources ouvertes.
Systèmes ou composants affectés
• XWiki Platform versions antérieures à 17.10.5
• XWiki Platform versions 18.0.0-rc-1 jusqu'à 18.2.0 (exclu)
Contournement provisoire
Solutions ou recommandations
• Pour la branche 18.0.x (pré-version) : mettre à jour vers la version 18.2.0 et supérieures