Aller au contenu
Développeur Full Stack
, , ,

CakePHP : injection dans Content-Disposition pouvant mener à une XSS stockée

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Dans CakePHP, `CakeResponse::download()` insère un nom de fichier fourni par l’appelant dans l’en-tête `Content-Disposition` sans assainissement. Un nom contenant des caractères de contrôle peut faire omettre cet en-tête et permettre le rendu en ligne d’un contenu HTML, tandis qu’un guillemet peut injecter des paramètres d’en-tête ; les informations fournies ne précisent pas de version corrigée.

JavaScriptPHP
IdentifiantCVE-2026-106512
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-106512

Analyse technique

Le défaut concerne les appelants de `CakeResponse::download()`, dont les téléchargements d’attributs, de propositions et les exports restSearch. Un nom de fichier malveillant peut être stocké par un utilisateur authentifié puis repris dans la réponse affichée à d’autres utilisateurs.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-06T19:18:13.637Z, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactUn contenu HTML peut être rendu dans l’origine de l’application et exécuter du JavaScript ; l’injection d’en-tête peut aussi modifier le traitement de la réponse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.4
Publication2026-10-06T19:18:13.637Z
Mise à jour2026-10-06T20:06:12.743Z

Action recommandée

Consulter l’avis ou le correctif CakePHP correspondant à CVE-2026-106512 ; jusqu’à correction, ne pas accepter de noms de fichiers non fiables dans les téléchargements concernés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :