Aller au contenu
Développeur Full Stack
, ,

CVE-2026-102601 : séquences ANSI trompeuses dans les chemins Flysystem

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Faible

Flysystem présente une validation insuffisante de certains chemins contenant des séquences UTF-8 mal formées et des caractères de contrôle. Ces noms peuvent ensuite afficher des séquences ANSI trompeuses dans les listes de fichiers consultées par un administrateur; la correction est disponible dans la version 3.35.3.

PHP
IdentifiantCVE-2026-102601
GravitéFaible
Exploitationnon connue / non déterminée
Correctif3.35.3

Source : NVD — CVE-2026-102601

Analyse technique

WhitespacePathNormalizer utilise preg_match avec le modificateur u et traite ses retours false et 0 comme des valeurs fausses. Un chemin contenant de l’UTF-8 mal formé peut ainsi contourner le contrôle des caractères de contrôle; Filesystem::write() peut enregistrer de tels noms et listContents() restituer des séquences ANSI.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-29 à 16:17:06.343Z, soit 18:17:06.343+02:00, dans l’intervalle demandé. Cette heure est celle de la publication rapportée dans le candidat; aucune heure distincte de divulgation n’est fournie.
ImpactDes chemins spécialement construits peuvent contourner le contrôle des caractères de contrôle et produire des listes de fichiers trompeuses dans un terminal d’administration.
Versions affectéesVersions antérieures à 3.35.3.
Version corrigée3.35.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS3.5
Publication2026-09-29T18:17:06.343+02:00
Mise à jour2026-09-29T18:17:06.343+02:00

Action recommandée

Mettre à niveau Flysystem vers la version 3.35.3 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :