Aller au contenu
Développeur Full Stack
, ,

FilePond PHP en Malcolm : téléchargement arbitraire via l’API fetch

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

CVE-2026-107362 afecta al servidor PHP de FilePond incluido en el componente de carga de Malcolm: su ruta de recuperación podía hacer que el servidor descargara una URL arbitraria y permitiera recuperar el contenido obtenido. Actualice a una versión corregida del componente; la fuente proporcionada no identifica la versión corregida.

PHP
IdentifiantCVE-2026-107362
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-107362

Analyse technique

La ruta API de fetch podía seguir redirecciones y almacenar la respuesta en el directorio de transferencias; una solicitud HEAD permitía obtener el identificador para recuperar el contenido descargado.

Impact, versions et correctif

Événement datéLa ficha NVD indica publicación el 2026-10-08; se retiene como divulgación de la vulnérabilité datée dans la période, et non sur la seule base d’une modification administrative.
ImpactTéléchargement de ressources arbitraires et récupération de leur contenu, avec risque d’exposition de données accessibles depuis le conteneur.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
Publication2026-10-08T18:17:21.587Z
Mise à jour2026-10-08T21:03:43.847Z

Action recommandée

Mettre à jour le composant FilePond PHP vers une version corrigée dès qu’elle est identifiée; limiter l’accès à sa fonction de récupération d’URL.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :