Veille sécuritéBackend & données
P4Moyenne
Logback-classic comporte une vulnérabilité de traversée de chemin lorsqu’une valeur de discriminateur fondée sur MDC est contrôlée par un attaquant et utilisée sans assainissement dans un chemin de FileAppender imbriqué. Les versions 0.9.14 à 1.6.4 sont concernées ; la source fournie ne précise pas de version corrigée.
Java
IdentifiantCVE-2026-104721
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-104721
Analyse technique
Une valeur MDC contrôlée, par exemple via un en-tête HTTP, peut être transmise à un chemin de fichier sans assainissement et conduire à la création ou à l’ajout de fichiers hors du répertoire prévu.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02 ; cet événement de publication dans la période est retenu.
ImpactCréation ou ajout de fichiers en dehors du répertoire de journaux prévu.
Versions affectéesLogback-classic de 0.9.14 à 1.6.4
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.3
Publication2026-10-02T14:17:10.167Z
Mise à jour2026-10-02T17:59:09.430Z
Action recommandée
Éviter de laisser des valeurs MDC non fiables déterminer des chemins de fichiers ; suivre les communications de l’éditeur pour le correctif.
Sources
Priorisation DFS : P4 · 1 source(s).