Aller au contenu
Développeur Full Stack
, ,

Logback-classic : traversée de chemin via une valeur MDC

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Logback-classic comporte une vulnérabilité de traversée de chemin lorsqu’une valeur de discriminateur fondée sur MDC est contrôlée par un attaquant et utilisée sans assainissement dans un chemin de FileAppender imbriqué. Les versions 0.9.14 à 1.6.4 sont concernées ; la source fournie ne précise pas de version corrigée.

Java
IdentifiantCVE-2026-104721
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-104721

Analyse technique

Une valeur MDC contrôlée, par exemple via un en-tête HTTP, peut être transmise à un chemin de fichier sans assainissement et conduire à la création ou à l’ajout de fichiers hors du répertoire prévu.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02 ; cet événement de publication dans la période est retenu.
ImpactCréation ou ajout de fichiers en dehors du répertoire de journaux prévu.
Versions affectéesLogback-classic de 0.9.14 à 1.6.4
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.3
Publication2026-10-02T14:17:10.167Z
Mise à jour2026-10-02T17:59:09.430Z

Action recommandée

Éviter de laisser des valeurs MDC non fiables déterminer des chemins de fichiers ; suivre les communications de l’éditeur pour le correctif.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :