Aller au contenu
Développeur Full Stack
, , ,

Déni de service dans la bibliothèque SVG utilisée par certains modules Drupal

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Une faille dans la bibliothèque PHP `enshrined/svg-sanitize` peut provoquer un déni de service lorsqu’un SVG spécialement conçu est traité. Elle concerne les sites Drupal qui utilisent un module communautaire s’appuyant sur cette bibliothèque ; mettre à jour la dépendance vers la version corrigée est l’action indiquée.

DrupalPHPWordPress
IdentifiantCVE-2026-107379
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.0.0

Source : GHSA-v383-3rw5-q8rf — enshrined/svg-sanitize: Denial of Service via DTD Attribute Declaration Crash

Analyse technique

Le traitement de certains attributs SVG issus d’une déclaration DTD peut provoquer un plantage PHP lors d’un double appel à `removeAttribute()`.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-08 à 19:41:05Z, dans la période demandée ; la faille concerne Drupal via des modules communautaires utilisant la bibliothèque.
ImpactLe traitement d’un SVG malveillant peut faire planter le processus PHP qui le traite.
Versions affectéesenshrined/svg-sanitize jusqu’à 0.22.0 inclus
Version corrigée1.0.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-10-08T19:41:05Z
Mise à jour2026-10-08T19:41:06Z

Action recommandée

Mettre à jour `enshrined/svg-sanitize` vers 1.0.0 ou une version ultérieure dans les installations Drupal concernées.

Sources

Priorisation DFS : P4 · 2 source(s).

Article précédent :
Article suivant :