Aller au contenu
Développeur Full Stack
, ,

Injection de commandes dans le gem Ruby image_optimizer

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Critique

Le gem Ruby image_optimizer présente une injection de commandes système dans ImageOptimizer#identify_format lorsque l’option identify est activée et qu’un attaquant peut contrôler le chemin de l’image. Mettre à jour vers la version 1.9.1 ou ultérieure; à défaut, ne pas traiter de chemins non fiables avec cette option.

Ruby
IdentifiantCVE-2026-107704
GravitéCritique
Exploitationnon connue / non déterminée
Correctif1.9.1

Source : NVD — CVE-2026-107704

Analyse technique

Le chemin fourni peut être interprété par le shell via des backticks Ruby, permettant l’exécution de commandes avec les privilèges du processus Ruby.

Impact, versions et correctif

Événement datéNouvelle fiche CVE publiée le 2026-10-08 à 19:17:02.897Z, dans la période demandée. La fiche NVD a ensuite été mise à jour le même jour; l’événement retenu est la publication initiale de la vulnérabilité.
ImpactExécution de commandes avec les privilèges du processus Ruby, pouvant compromettre la confidentialité, l’intégrité et la disponibilité de l’application.
Versions affectéesimage_optimizer 1.3.0 à 1.9.0
Version corrigée1.9.1
ContournementDésactiver l’option identify pour les entrées non fiables et empêcher les utilisateurs de contrôler les chemins traités.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.3 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Publication2026-10-08T19:17:02.897Z
Mise à jour2026-10-08T21:35:53.890Z

Détection / vérification

Rechercher les dépendances Ruby utilisant le gem image_optimizer en versions 1.3.0 à 1.9.0 et vérifier si l’option identify est activée avec des chemins contrôlables par un utilisateur.

Action recommandée

Mettre à jour image_optimizer vers 1.9.1 ou une version ultérieure et examiner les traitements d’images dont le chemin est contrôlé par un utilisateur.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :