Flysystem présente une validation insuffisante de certains chemins contenant des séquences UTF-8 mal formées et des caractères de contrôle. Ces noms peuvent ensuite afficher des séquences ANSI trompeuses dans les listes de fichiers consultées par un administrateur; la correction est disponible dans la version 3.35.3.
Source : NVD — CVE-2026-102601
Analyse technique
WhitespacePathNormalizer utilise preg_match avec le modificateur u et traite ses retours false et 0 comme des valeurs fausses. Un chemin contenant de l’UTF-8 mal formé peut ainsi contourner le contrôle des caractères de contrôle; Filesystem::write() peut enregistrer de tels noms et listContents() restituer des séquences ANSI.
Impact, versions et correctif
Action recommandée
Mettre à niveau Flysystem vers la version 3.35.3 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).