Veille sécuritéBackend & données
P4Moyenne
Une faille dans la bibliothèque PHP `enshrined/svg-sanitize` peut provoquer un déni de service lorsqu’un SVG spécialement conçu est traité. Elle concerne les sites Drupal qui utilisent un module communautaire s’appuyant sur cette bibliothèque ; mettre à jour la dépendance vers la version corrigée est l’action indiquée.
DrupalPHPWordPress
IdentifiantCVE-2026-107379
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.0.0
Source : GHSA-v383-3rw5-q8rf — enshrined/svg-sanitize: Denial of Service via DTD Attribute Declaration Crash
Analyse technique
Le traitement de certains attributs SVG issus d’une déclaration DTD peut provoquer un plantage PHP lors d’un double appel à `removeAttribute()`.
Impact, versions et correctif
Événement datéAvis publié le 2026-10-08 à 19:41:05Z, dans la période demandée ; la faille concerne Drupal via des modules communautaires utilisant la bibliothèque.
ImpactLe traitement d’un SVG malveillant peut faire planter le processus PHP qui le traite.
Versions affectéesenshrined/svg-sanitize jusqu’à 0.22.0 inclus
Version corrigée1.0.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-10-08T19:41:05Z
Mise à jour2026-10-08T19:41:06Z
Action recommandée
Mettre à jour `enshrined/svg-sanitize` vers 1.0.0 ou une version ultérieure dans les installations Drupal concernées.
Sources
- GHSA-v383-3rw5-q8rf — enshrined/svg-sanitize: Denial of Service via DTD Attribute Declaration Crash
- NVD — CVE-2026-107379
Priorisation DFS : P4 · 2 source(s).