Server-Side Request Forgery (SSRF) affectant Adminer

  • Auteur/autrice de la publication :

Origine : bjCSIRT

Numéro : 2026/ALERTE/115

APERÇU :

Une vulnérabilité classée élevée affectant Adminer permettrait à un acteur malveillant non authentifié de réaliser une falsification de requête côté serveur (SSRF) et de divulguer des informations sensibles sur les systèmes affectés. 

DESCRIPTION :

Adminer est un outil de gestion de base de données web qui permet de gérer plusieurs types de bases de données via une interface utilisateur unique. 

Ce produit est affecté par une vulnérabilité libellée CVE-2026-100697 qui résulte d’une validation insuffisante des requêtes soumises via le pilote ClickHouse officiel. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié de soumettre une requête falsifiée au serveur Adminer, le faisant interroger des hôtes internes arbitraires. Si la cible interne retourne une réponse HTTP avec un statut 401 ou 403, le corps de cette réponse serait alors affiché sur la page de connexion, entraînant la divulgation d’informations sensibles. 

Elle est classée élevée avec un score de sévérité de 8,6 selon le CVSS V3.1. 

IMPACT

  • Atteinte à la confidentialité des données; 
  • Reconnaissance du réseau interne. 

SYSTEMES AFFECTÉS 

  • Toutes les versions d’Adminer pour lesquelles le pilote ClickHouse officiel (plugins/drivers/clickhouse.php) est chargé; 
  • Les versions 6.0.0 et 6.0.1 d’Adminer. 

 MESURES À PRENDRE :

  • Désactiver le pilote ClickHouse officiel s’il n’est pas utilisé; 
  • Mettre à jour Adminer vers la version 6.0.2 ou la dernière version stable disponible. 

RÉFÉRENCES :