Dans CakePHP, `CakeResponse::download()` insère un nom de fichier fourni par l’appelant dans l’en-tête `Content-Disposition` sans assainissement. Un nom contenant des caractères de contrôle peut faire omettre cet en-tête et permettre le rendu en ligne d’un contenu HTML, tandis qu’un guillemet peut injecter des paramètres d’en-tête ; les informations fournies ne précisent pas de version corrigée.
Source : NVD — CVE-2026-106512
Analyse technique
Le défaut concerne les appelants de `CakeResponse::download()`, dont les téléchargements d’attributs, de propositions et les exports restSearch. Un nom de fichier malveillant peut être stocké par un utilisateur authentifié puis repris dans la réponse affichée à d’autres utilisateurs.
Impact, versions et correctif
Action recommandée
Consulter l’avis ou le correctif CakePHP correspondant à CVE-2026-106512 ; jusqu’à correction, ne pas accepter de noms de fichiers non fiables dans les téléchargements concernés.
Sources
Priorisation DFS : P3 · 1 source(s).