Multiples vulnérabilités affectant Adminer

  • Auteur/autrice de la publication :

Origine : bjCSIRT

Numéro : 2026/ALERTE/096

APERÇU :

De multiples vulnérabilités ont été découvertes dans Adminer, permettant à un acteur malveillant d’exécuter du code arbitraire à distance, de provoquer des attaques de script intersites (XSS), de forger des requêtes intersites (CSRF), et de contourner des mesures de sécurité.

DESCRIPTION :

Adminer est un outil de gestion de base de données web, permettant aux administrateurs de gérer facilement les bases de données MySQLPostgreSQLSQLiteMS SQLOracle, et MongoDB. 

Ce produit est affecté par plusieurs vulnérabilités libellées comme suit : 

CVE-2026-56705 : Cette vulnérabilité découle d’une absence de désinfection du champ server avant la construction d’une chaîne PDO DSN. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié d’injecter des paramètres ODBC pour écrire du code PHP dans le répertoire racine web et d’atteindre une exécution de code arbitraire à distance. 

Cette vulnérabilité est classée critique avec un score de sévérité de 9.8 selon le CVSS v3.1. 

CVE-2026-56702 : Cette vulnérabilité est causée par une fonctionnalité de téléchargement de fichiers sans restriction dans le plugin AdminerFileUpload, exploitant une liste blanche d’extensions permissive par défaut. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié de télécharger des fichiers PHP (webshells) et d’exécuter du code arbitraire en tant qu’utilisateur du serveur web. 

Cette vulnérabilité est classée élevée avec un score de sévérité de 8.8 selon le CVSS v3.1. 

CVE-2026-34968 : Cette vulnérabilité résulte d’une suppression de fichier arbitraire en mode SQLite, où l’action de suppression de la liste des bases de données ne valide pas les extensions de fichier. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié de soumettre des chemins de fichiers relatifs arbitraires pour supprimer tout fichier accessible en écriture par le processus PHP. 

Cette vulnérabilité est classée élevée avec un score de sévérité de 8.1 selon le CVSS v3.1. 

CVE-2026-56703 : Cette vulnérabilité découle d’une exécution de code à distance dans la gestion des requêtes SQLite, où VACUUM INTO n’est pas bloqué malgré les restrictions ATTACH. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié d’exécuter VACUUM INTO pour écrire du code PHP dans des chemins de fichiers arbitraires et d’exécuter des commandes sur le serveur. 

Cette vulnérabilité est classée élevée avec un score de sévérité de 7.2 selon le CVSS v3.1. 

CVE-2026-56706 : Cette vulnérabilité est due à un schéma de jeton CSRF qui transmet à la fois le masque XOR et la valeur masquée, permettant à quiconque observant un seul jeton de récupérer le secret de session et de forger des jetons valides illimités. L’exploitation de cette vulnérabilité permettrait d’effectuer une falsification de requête intersite contre des sessions authentifiées, y compris l’exécution de requêtes SQL arbitraires. 

Cette vulnérabilité est classée moyenne avec un score de sévérité de 6.8 selon le CVSS v3.1. 

CVE-2026-56704 : Cette vulnérabilité est causée par l’insertion de chaînes de version de serveur de base de données non désinfectées dans des balises de script avec des nonces CSP valides. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant contrôlant un serveur MySQL malveillant de briser le contexte JavaScript et d’exécuter du code arbitraire, contournant les protections de la politique de sécurité du contenu. 

Cette vulnérabilité est classée moyenne avec un score de sévérité de 6.1 selon le CVSS v3.1. 

CVE-2026-34964 : Cette vulnérabilité découle d’une falsification de requête côté serveur (SSRF) dans le validateur du champ server du formulaire de connexion, qui n’inspecte que les entiers principaux pour les ports privilégiés et ne rejette pas les valeurs de port non numériques. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant d’injecter des clés PDO DSN pour contourner la restriction des ports privilégiés et établir des connexions TCP vers des hôtes et ports internes arbitraires avant l’authentification. 

Cette vulnérabilité est classée moyenne avec un score de sévérité de 5.8 selon le CVSS v3.1. 

CVE-2026-34967 : Cette vulnérabilité est une écriture de fichier arbitraire dans le paramètre ns de plugins/sql-log.php lorsque le plugin sql-log est activé. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié de fournir des séquences de traversée de chemin pour écrire des fichiers .sql arbitraires avec un contenu contrôlé par l’acteur malveillant dans n’importe quel répertoire accessible en écriture sur l’hôte. 

Cette vulnérabilité est classée moyenne avec un score de sévérité de 5.4 selon le CVSS v3.1. 

CVE-2026-34959 : Cette vulnérabilité est due au fait qu’Adminer préfixe l’en-tête X-Forwarded-Prefix fourni par le client à $_SERVER[« REQUEST_URI »] sans vérification de proxy de confiance ni validation de la valeur du préfixe. L’exploitation de cette vulnérabilité permettrait une redirection ouverte authentifiée après des requêtes POST modifiant l’état, un contrôle non authentifié de l’attribut de chemin du cookie de session et un empoisonnement des liens auto-référentiels. 

Cette vulnérabilité est classée moyenne avec un score de sévérité de 4.7 selon le CVSS v3.1. 

CVE-2026-16434 : Cette vulnérabilité est une correction incomplète d’une vulnérabilité X-Forwarded-Prefix antérieure. La validation rejette //evil.com mais autorise des valeurs telles que /\evil.com dont le deuxième caractère est une barre oblique inverse, que les navigateurs normalisent en barre oblique. L’exploitation de cette vulnérabilité permettrait un impact limité à une portée anormale du chemin des cookies. 

Cette vulnérabilité est classée moyenne avec un score de sévérité de 5.4 selon la CVSS V3.1. 

IMPACT

  • Exécution de code arbitraire à distance; 
  • Atteinte à la confidentialité et à l’intégrité des données; 
  • Déni de service; 
  • Contournement des mesures de sécurité (CSP, restrictions ports) ; 
  • Injection de requêtes côté serveur (SSRF) ; 
  • Falsification de requêtes intersites (CSRF); 
  • Téléchargement, écriture ou suppression arbitraire de fichiers ; 
  • Redirection ouverte. 

SYSTEMES AFFECTÉS 

  • CVE-2026-56705, CVE-2026-56704, CVE-2026-56706, CVE-2026-56702, CVE-2026-56703, CVE-2026-34968 : Les versions d’Adminer antérieures à 5.4.3 ; 
  • CVE-2026-34967 : Les versions d’Adminer de 5.3.0 à 5.4.2 avec le plugin sql-log activé ; 
  • CVE-2026-34964, CVE-2026-34959 : Les versions d’Adminer antérieures à 5.5.0 ; 
  • CVE-2026-16434 : Les versions d’Adminer de 4.6.0 à 5.5.0. 

 MESURES À PRENDRE :

  • Mettre à jour les systèmes affectés vers la version 5.5.1 d’Adminer ou ultérieure ; 
  • S’assurer que les serveurs proxy inverses sont correctement configurés pour valider les en-têtes X-Forwarded-Prefix; 
  •  Restreindre les privilèges des utilisateurs et l’accès aux bases de données au strict nécessaire. 

RÉFÉRENCES :