CVE-2026-88856 : exécution de commandes PHP dans OrdaSoft Joomla Gallery avant 6.2.7
Veille sécuritéBackend & données
P2Critique

Une fonctionnalité de mise à jour d'OrdaSoft Joomla Gallery autorise l'appel de fonctions PHP contrôlées par l'utilisateur, permettant une exécution de code à distance pour un utilisateur privilégié.

JoomlaPHPOrdaSoft Joomla Gallery
IdentifiantCVE-2026-88856
EPSS
Exploitationnon connue / non déterminée
Correctif6.2.7

Analyse technique

Le chemin task=update_osgallery traite un corps JSON et utilise la valeur du champ method comme nom de fonction PHP à appeler, avec package comme argument. L'absence de liste blanche et de validation de l'appel permet d'atteindre des fonctions dangereuses compatibles.

Impact, versions et correctif

VecteurRequête JSON authentifiée vers la fonction de mise à jour de l'extension.
PréconditionsExtension antérieure à 6.2.7 et permission core.manage pour le composant.
ImpactExécution de commandes dans le contexte du processus PHP/Joomla, avec compromission potentielle du serveur et des secrets applicatifs.
Versions affectéesVersions d'OrdaSoft Joomla Gallery antérieures à 6.2.7
Version corrigée6.2.7
ContournementDésactiver l'extension ou bloquer l'accès à la tâche update_osgallery jusqu'au déploiement du correctif.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.4
Publication2026-09-20T18:16:54.280Z
Mise à jour2026-09-20T18:16:54.280Z

Détection / vérification

Rechercher des requêtes vers task=update_osgallery, des appels de processus anormaux du serveur Web et des fichiers récemment créés.

Action recommandée

Mettre à niveau immédiatement vers la version 6.2.7 ou ultérieure ; contrôler les logs HTTP et PHP pour les appels inhabituels à update_osgallery, puis investiguer toute activité suspecte du compte de service web.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).