Veille sécuritéBackend & données
P3Élevée
getID3 jusqu'à la version 1.9.26 est affecté par une injection d'entités XML externes dans l'assistant XML2array lorsque la bibliothèque s'exécute avec PHP antérieur à 8.0. Des métadonnées XML malveillantes dans un média traité par l'application peuvent mener à la lecture de fichiers locaux, à du SSRF ou à un déni de service.
PHPgetID3
IdentifiantCVE-2026-94108
EPSS—
Exploitationnon connue / non déterminée
CorrectifÀ vérifier
Analyse technique
La fonction XML2array ne désactive pas correctement le chargement des entités externes sur les versions de PHP concernées. Lorsqu'une application transmet à getID3 des fichiers média contrôlés par un utilisateur, le traitement de métadonnées XML peut provoquer la résolution d'entités externes.
Impact, versions et correctif
VecteurTraitement côté serveur d'un fichier média contenant des métadonnées XML malveillantes.
PréconditionsgetID3 jusqu'à 1.9.26 est intégré à l'application et celle-ci traite des fichiers non fiables avec PHP antérieur à 8.0.
ImpactDivulgation potentielle de fichiers locaux, requêtes côté serveur vers des ressources internes et consommation de ressources par expansion d'entités.
Versions affectéesgetID3 jusqu'à 1.9.26, dans le cas des exécutions avec PHP antérieur à 8.0
ContournementMettre à niveau l'environnement PHP vers une version prise en charge et éviter de traiter des fichiers non fiables avec les chemins de parsing XML vulnérables jusqu'à l'application d'un correctif getID3 documenté.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.3 · CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Publication2026-09-20T12:17:06Z
Mise à jour2026-09-20T12:17:06Z
Action recommandée
Inventorier les usages de getID3 dans les services d'upload et de traitement média. Prioriser la migration hors de PHP antérieur à 8.0 et appliquer le correctif amont dès qu'une version corrigée est validée.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).