Aller au contenu
Développeur Full Stack
, , ,

Craft CMS : exécution de code à distance via app/render-components

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Craft CMS présente une exécution de code à distance dans l’action Control Panel `app/render-components`, accessible à un utilisateur authentifié disposant d’un accès de base au Control Panel. La requête peut faire évaluer du code Twig arbitraire avec les privilèges du processus PHP/web.

Craft CMSPHP
IdentifiantCVE-2026-105985
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-105985

Analyse technique

Le défaut se trouve dans le rendu de composants : des classes et propriétés contrôlées par la requête peuvent mener à l’évaluation d’un modèle Twig non sandboxé via renderObjectTemplate().

Impact, versions et correctif

Événement datéNouvelle fiche publiée par le NVD le 2026-10-06 ; la vulnérabilité est décrite dans la fiche fournie.
ImpactUn utilisateur authentifié avec un accès Control Panel de base peut exécuter des commandes avec les privilèges du serveur web.
Versions affectéesCraft CMS 5.10.13.2 (version indiquée comme affectée dans la source)
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-06T11:17:16.857Z
Mise à jour2026-10-06T15:18:12.170Z

Action recommandée

Évaluer l’exposition de l’interface Control Panel et appliquer un correctif éditeur dès qu’il est disponible.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :