Veille sécuritéBackend & données
P3Élevée
Craft CMS présente une exécution de code à distance dans l’action Control Panel `app/render-components`, accessible à un utilisateur authentifié disposant d’un accès de base au Control Panel. La requête peut faire évaluer du code Twig arbitraire avec les privilèges du processus PHP/web.
Craft CMSPHP
IdentifiantCVE-2026-105985
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-105985
Analyse technique
Le défaut se trouve dans le rendu de composants : des classes et propriétés contrôlées par la requête peuvent mener à l’évaluation d’un modèle Twig non sandboxé via renderObjectTemplate().
Impact, versions et correctif
Événement datéNouvelle fiche publiée par le NVD le 2026-10-06 ; la vulnérabilité est décrite dans la fiche fournie.
ImpactUn utilisateur authentifié avec un accès Control Panel de base peut exécuter des commandes avec les privilèges du serveur web.
Versions affectéesCraft CMS 5.10.13.2 (version indiquée comme affectée dans la source)
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-06T11:17:16.857Z
Mise à jour2026-10-06T15:18:12.170Z
Action recommandée
Évaluer l’exposition de l’interface Control Panel et appliquer un correctif éditeur dès qu’il est disponible.
Sources
Priorisation DFS : P3 · 1 source(s).