Uncanny Automator jusqu’à la version 7.6.1.1 incluse est vulnérable à une injection d’objet PHP via la désérialisation de données non fiables. Un utilisateur authentifié ayant le rôle Subscriber ou supérieur peut exploiter la faille lorsque certaines intégrations et recettes sont configurées, et la chaîne POP du plugin peut permettre la suppression de fichiers arbitraires.
Source : NVD — CVE-2026-82627
Analyse technique
Les conditions d’exploitation mentionnées comprennent la présence d’un plugin d’intégration tiers et une recette stockant des données contrôlées par l’attaquant comme métadonnées de déclencheur.
Impact, versions et correctif
Action recommandée
Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible ; examiner les intégrations tierces et recettes configurées.
Sources
Priorisation DFS : P3 · 1 source(s).