XWiki - CVE-2026-34151

Date de publication :

Il s'agit d'une vulnérabilité de traversée de chemin (path traversal) dans l'action /skin/ du composant SkinAction de XWiki Platform.

XWiki Platform est une plateforme wiki générique open source, éditée par la société française XWiki SAS. Elle permet la création, l'organisation et le partage de contenu collaboratif au sein d'une organisation, avec un moteur d'applications intégré.

Une requête contenant des séquences ../ doublement encodées dans l'URL permet de sortir du répertoire de ressources attendu, qu'il s'agisse du skin ou de l'application web. Cette faille touche les déploiements qui utilisent le serveur d'applications Jetty en version 12 ou supérieure, lequel décode ce type de chemin encodé. Tomcat et les versions de Jetty antérieures à la version 12 ne sont pas concernés. Un attaquant distant non authentifié peut ainsi lire des ressources arbitraires accessibles au processus Jetty, dont le fichier de configuration WEB-INF/xwiki.cfg et, selon la profondeur de déploiement, des fichiers du système hôte.

Elle permet une atteinte à la confidentialité des données par lecture de fichiers arbitraires sans authentification.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

Atteinte à la confidentialité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-24 : Path Traversal: '../filedir'

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Une preuve de concept est disponible en sources ouvertes.

Systèmes ou composants affectés

•   XWiki Platform versions antérieures à 17.10.5
•   XWiki Platform versions 18.0.0-rc-1 jusqu'à 18.2.0 (exclu)

Contournement provisoire

Utiliser un serveur d'applications différent de Jetty 12+, tel que Jetty en version antérieure à 12 (pour XWiki antérieur à la version 17) ou Tomcat, ces configurations n'étant pas concernées par la faille selon l'éditeur

Solutions ou recommandations

•   Pour la branche 17.x : mettre à jour vers la version 17.10.5 et supérieures
•   Pour la branche 18.0.x (pré-version) : mettre à jour vers la version 18.2.0 et supérieures