Multiples vulnérabilités affectant SPIP

  • Auteur/autrice de la publication :

Origine : bjCSIRT

Numéro : 2026/ALERTE/090

APERÇU :

De multiples vulnérabilités ont été découvertes dans SPIP, permettant à un acteur malveillant d’exécuter du code arbitraire à distance et d’exécuter des commandes système.

DESCRIPTION :

SPIP est un système de publication pour l’Internet, utilisé pour la création et la gestion de sites web. 

Ce système est affecté par plusieurs vulnérabilités libellées comme suit : 

CVE-2026-77806 : Cette vulnérabilité découle d’une injection de code via un en-tête de requête HTTP X-Spip-Filtre qui est mal géré par la fonction analyse_resultat_skel. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié d’exécuter du code arbitraire à distance. 

Cette vulnérabilité est classée critique avec un score de sévérité de 9.8 selon le CVSS v3.1. 

CVE-2026-77647 : Cette vulnérabilité est causée par une identification incorrecte des blocs “<?php” et une mauvaise gestion de certains caractères (tel que ‘<‘) par var_export. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié d’exécuter du code arbitraire à distance. 

Cette vulnérabilité est classée critique avec un score de sévérité de 9.8 selon le CVSS v3.1. 

CVE-2026-66738 : Cette vulnérabilité résulte d’une injection de code dans les installations basées sur SQLite. Le point d’accès du menu de navigation gère de manière incorrecte les entrées utilisateur de type tableau, ce qui contourne la désinfection des entrées et permet à la valeur de sortir d’un contexte de chaîne interne lors de son évaluation en PHP. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié avec au minimum des privilèges d’éditeur (rédacteur) d’exécuter des commandes système arbitraires. 

Cette vulnérabilité est classée élevée avec un score de sévérité de 8.8 selon le CVSS v3.1.

IMPACT

  • Exécution de code arbitraire à distance ;
  • Exécution de commandes systèmes arbitraires ;
  • Atteinte à la confidentialité des données ;
  • Atteinte à l’intégrité des données ;
  • Atteinte à la disponibilité des systèmes.

SYSTEMES AFFECTÉS 

  • Les versions de SPIP antérieures à 4.4.21 ; 
  • Les versions de SPIP antérieures à 4.4.20 ; 
  • Les versions de SPIP antérieures à 4.4.18, spécifiquement pour les installations utilisant une base de données SQLite 

 MESURES À PRENDRE :

  • Mettre à jour les systèmes SPIP affectés vers la version 4.4.21 ou ultérieure ; 
  • Pour les installations utilisant une base de données SQLite, s’assurer que la mise à jour vers la version 4.4.18 ou ultérieure est appliquée. 

RÉFÉRENCES :