CVE-2026-83803 : exécution de code dans la fonctionnalité Relocation de Sentry
Veille sécuritéOutils & observabilité
P3Élevée

Sentry divulgue une vulnérabilité d’exécution de code affectant les déploiements self-hosted où la fonctionnalité Relocation est activée. Un utilisateur authentifié peut fournir une archive de relocalisation malveillante qui déclenche une désérialisation non sûre dans le processus worker chargé de l’import.

Sentry
IdentifiantCVE-2026-83803
EPSS
Exploitationnon connue / non déterminée
Correctif26.7.0

Analyse technique

Lors de l’import d’une archive de relocalisation fournie par l’utilisateur, Sentry désérialise de manière non sûre un champ historique de la base de données. Une charge contrôlée dans l’archive peut ainsi être interprétée par le worker d’import et conduire à l’exécution de code dans son contexte. La fonctionnalité Relocation est désactivée par défaut dans la configuration self-hosted standard.

Impact, versions et correctif

VecteurImport distant d’une archive de relocalisation contrôlée par un utilisateur authentifié.
PréconditionsInstance Sentry self-hosted ; fonctionnalité Relocation activée ; capacité pour l’attaquant authentifié de soumettre une archive de relocalisation.
ImpactExécution de code arbitraire dans le processus worker d’import, avec les privilèges et l’accès réseau associés à ce composant.
Versions affectéesDe 23.11.0 jusqu’à 26.7.0.
Version corrigée26.7.0
ContournementDésactiver la fonctionnalité Relocation si elle est activée, en attendant la mise à niveau.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.7
Publication2026-09-22T17:17:26.710Z
Mise à jour2026-09-22T18:17:22.807Z

Action recommandée

Mettre à niveau Sentry self-hosted vers 26.7.0 ou une version ultérieure. Vérifier immédiatement si Relocation est activé et restreindre l’accès aux fonctions et archives d’import ; examiner les imports récents exécutés par les workers.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).