Aller au contenu
Développeur Full Stack
, , ,

Désérialisation non sécurisée dans le plugin TrueLayer pour Magento 2

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

La désérialisation PHP non restreinte dans le composant Psr16CacheAdapter du plugin TrueLayer pour Magento 2 peut permettre l’exécution de code si un attaquant peut d’abord écrire des données manipulées dans le cache. Les versions 2.4.0 à 2.4.2 sont signalées comme affectées; mettez à jour le plugin vers la version 2.4.3 ou ultérieure et protégez l’accès en écriture à l’infrastructure de cache.

MagentoPHP
IdentifiantCVE-2026-103831
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.4.3

Source : Fiche NVD CVE-2026-103831

Analyse technique

Le défaut concerne l’usage de la fonction PHP unserialize() sans restriction des classes lors de la lecture des données du cache. L’exploitation suppose un accès préalable permettant d’écrire dans ce cache; une exécution de code peut ensuite être possible selon les gadgets disponibles dans l’environnement.

Impact, versions et correctif

Événement datéLa publication de la fiche CVE/NVD est datée du 2026-10-06 à 11:17:13Z, soit dans la période demandée. Le correctif en version 2.4.3 est indiqué comme disponible depuis le 2026-08-03; il est mentionné comme remédiation, pas comme événement nouveau de la période.
ImpactExécution potentielle de code dans l’environnement Magento, sous réserve d’un accès préalable en écriture au cache.
Versions affectéesTrueLayer Magento 2 Plugin 2.4.0 à 2.4.2
Version corrigée2.4.3
ContournementRestreindre l’accès en écriture au cache utilisé par Magento; aucune autre mesure temporaire confirmée.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-10-06T11:17:13Z
Mise à jour2026-10-06T15:18:12Z

Action recommandée

Mettre à jour TrueLayer Magento 2 Plugin vers la version 2.4.3 ou ultérieure et vérifier que seuls des composants autorisés peuvent écrire dans le cache.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :