Aller au contenu
Développeur Full Stack
, , ,

Balbooa Forms : divulgation de fichiers locaux par traversée de chemin

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Balbooa Forms peut accepter des chemins de fichiers contrôlés par un invité et joindre des fichiers locaux à la réponse automatique d’un formulaire. Si les options de réponse automatique et de pièces jointes sont activées, un attaquant peut obtenir par courriel des fichiers lisibles par le processus Joomla ; les versions antérieures à 2.4.3.4 sont indiquées comme concernées.

JoomlaPHP
IdentifiantCVE-2026-102424
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.4.3.4

Source : NVD — CVE-2026-102424

Analyse technique

Le composant fait confiance au nom de fichier fourni dans l’état JSON du champ de téléversement, sans vérifier le chemin, l’existence du fichier ni son rattachement à la session, au formulaire ou au champ.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-29 à 17:17:06.070Z, soit 19:17:06.070+02:00, dans l’intervalle demandé.
ImpactDes fichiers lisibles par le serveur, potentiellement sensibles, peuvent être exfiltrés par courriel.
Versions affectéesBalbooa Forms antérieur à 2.4.3.4
Version corrigée2.4.3.4
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.9
Publication2026-09-29T19:17:06.070+02:00
Mise à jour2026-09-29T19:17:06.070+02:00

Action recommandée

Mettre à jour Balbooa Forms vers une version corrigée dès qu’elle est disponible ; désactiver les options de réponse automatique et de pièces jointes si nécessaire.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :