Aller au contenu
Développeur Full Stack
, ,

DLA-4819-1 : contournement du contrôle d’accès IPv6 FastCGI

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Non déterminée

Debian a publié le 5 octobre 2026 une mise à jour de sécurité pour php8.2 corrigeant le contrôle d’accès IPv6 du client FastCGI. La vérification ne comparait que les 12 premiers octets de l’adresse, ce qui pouvait autoriser un accès non autorisé depuis une adresse partageant le même préfixe /96 qu’une adresse permise.

PHP
IdentifiantCVE-2026-91768
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : DLA-4819-1 php8.2 – security update

Analyse technique

La branche IPv6 de la vérification listen.allowed_clients comparait 12 octets au lieu des 16 octets de l’adresse.

Impact, versions et correctif

Événement datéAvis Debian publié le 5 octobre 2026 ; l’événement retenu est la publication du correctif de sécurité.
ImpactContournement possible des restrictions d’accès FastCGI pour des adresses partageant un préfixe IPv6 /96.
Versions affectéesphp8.2 ; versions exactes non précisées
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,56% · percentile 44,7%
Publication2026-10-05T00:00:00+00:00
Mise à jour2026-10-05T00:00:00+00:00

Action recommandée

Appliquer la mise à jour Debian de php8.2 correspondant à DLA-4819-1.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :