Sentry divulgue une vulnérabilité d’exécution de code affectant les déploiements self-hosted où la fonctionnalité Relocation est activée. Un utilisateur authentifié peut fournir une archive de relocalisation malveillante qui déclenche une désérialisation non sûre dans le processus worker chargé de l’import.
Analyse technique
Lors de l’import d’une archive de relocalisation fournie par l’utilisateur, Sentry désérialise de manière non sûre un champ historique de la base de données. Une charge contrôlée dans l’archive peut ainsi être interprétée par le worker d’import et conduire à l’exécution de code dans son contexte. La fonctionnalité Relocation est désactivée par défaut dans la configuration self-hosted standard.
Impact, versions et correctif
Action recommandée
Mettre à niveau Sentry self-hosted vers 26.7.0 ou une version ultérieure. Vérifier immédiatement si Relocation est activé et restreindre l’accès aux fonctions et archives d’import ; examiner les imports récents exécutés par les workers.
Sources
Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).