Aller au contenu
Développeur Full Stack
, ,

Exécution non authentifiée de tâches d’automatisation dans TF Content

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

TF Content 2.9.0 à 2.9.4 expose sans authentification une action permettant de lancer les tâches d’automatisation publiées. Un invité peut demander l’exécution immédiate d’une tâche en fournissant son identifiant; appliquer une version corrigée lorsqu’elle est disponible.

Joomla
IdentifiantCVE-2026-102779
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-102779

Analyse technique

Le point d’entrée records.custom_action ne vérifie ni l’authentification, ni les droits d’accès, ni un jeton CSRF ou de tâche, ni un jeton cron avant de lancer l’exécuteur configuré.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication le 2026-10-05T17:17:10.040Z, dans la période demandée; cet événement de publication est retenu.
ImpactUn invité peut déclencher l’exécution de tâches d’automatisation publiées.
Versions affectéesTF Content 2.9.0–2.9.4
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
Publication2026-10-05T17:17:10.040Z
Mise à jour2026-10-05T20:17:07.750Z

Action recommandée

Mettre à jour TF Content vers une version corrigée dès qu’elle est disponible.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :