Veille sécuritéBackend & données
P3Critique
Smarty présente une injection de code pouvant conduire à l’exécution de PHP lors de l’inclusion d’un fichier cache régénéré. Le défaut concerne l’héritage de modèles multi-composants, lorsque `nocache_hash` n’est pas restauré et qu’un marqueur SmartyNocache forgé est recopié dans le cache PHP.
PHP
IdentifiantCVE-2026-82531
GravitéCritique
Exploitationnon connue / non déterminée
Correctif4.5.8 ; 5.8.5
Source : NVD — CVE-2026-82531
Analyse technique
Le marqueur fourni dans les données assignées peut être recopié sans altération dans le fichier PHP de cache généré, puis exécuté à son inclusion.
Impact, versions et correctif
Événement datéNouvelle fiche publiée par le NVD le 2026-10-06 ; les versions corrigées indiquées sont 4.5.8 et 5.8.5.
ImpactL’inclusion du cache compromis peut exécuter du code PHP dans le contexte de l’application.
Versions affectéesSmarty antérieur à 4.5.8 et versions 5.x antérieures à 5.8.5
Version corrigée4.5.8 ; 5.8.5
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.2
Publication2026-10-06T13:16:50.180Z
Mise à jour2026-10-06T16:00:36.547Z
Action recommandée
Mettre à jour Smarty vers la version corrigée correspondant à la branche utilisée.
Sources
Priorisation DFS : P3 · 1 source(s).