Veille sécuritéBackend & données
P3Élevée
CVE-2026-107362 afecta al servidor PHP de FilePond incluido en el componente de carga de Malcolm: su ruta de recuperación podía hacer que el servidor descargara una URL arbitraria y permitiera recuperar el contenido obtenido. Actualice a una versión corregida del componente; la fuente proporcionada no identifica la versión corregida.
PHP
IdentifiantCVE-2026-107362
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-107362
Analyse technique
La ruta API de fetch podía seguir redirecciones y almacenar la respuesta en el directorio de transferencias; una solicitud HEAD permitía obtener el identificador para recuperar el contenido descargado.
Impact, versions et correctif
Événement datéLa ficha NVD indica publicación el 2026-10-08; se retiene como divulgación de la vulnérabilité datée dans la période, et non sur la seule base d’une modification administrative.
ImpactTéléchargement de ressources arbitraires et récupération de leur contenu, avec risque d’exposition de données accessibles depuis le conteneur.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
Publication2026-10-08T18:17:21.587Z
Mise à jour2026-10-08T21:03:43.847Z
Action recommandée
Mettre à jour le composant FilePond PHP vers une version corrigée dès qu’elle est identifiée; limiter l’accès à sa fonction de récupération d’URL.
Sources
Priorisation DFS : P3 · 1 source(s).