Aller au contenu
Développeur Full Stack
, ,

Apache HTTP Server : vulnérabilité d’équivalence de chemin dans mod_userdir

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Une vulnérabilité de chemin dans `mod_userdir` concerne les configurations utilisant une directive `UserDir` absolue et non générique : un chemin contenant `/./` peut être traité comme équivalent au chemin sans ce segment. Les versions affectées indiquées vont de 2.4.0 à 2.4.68 ; aucune version corrigée ni mesure de contournement n’est précisée dans les éléments fournis.

Apache HTTP Server
IdentifiantCVE-2026-79768
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-79768

Analyse technique

La condition décrite dépend de l’emploi de la deuxième forme de directive `UserDir`, avec un chemin absolu non générique.

Impact, versions et correctif

Événement datéLa fiche NVD est datée du 2026-10-01 et décrit une vulnérabilité ; elle est retenue comme nouvelle information de sécurité dans la période, et non sur la seule base d’une modification administrative.
ImpactTraitement ambigu de chemins dans les configurations `mod_userdir` concernées ; l’impact concret n’est pas davantage précisé dans les éléments fournis.
Versions affectéesApache HTTP Server 2.4.0 à 2.4.68
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-01T17:17:31.910Z
Mise à jour2026-10-01T21:17:24.637Z

Action recommandée

Vérifier si `mod_userdir` est configuré avec une directive `UserDir` absolue non générique et suivre les avis Apache pour connaître le correctif.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :