🗓️ Contexte

Le 20 août 2026, l’équipe de maintenance de SPIP (système de publication pour l’internet) publie un billet d’alerte sur le blog officiel annonçant la sortie de la version 4.4.21, qualifiée de mise à jour critique de sécurité.

🔴 Vulnérabilité corrigée

La version 4.4.21 corrige une vulnérabilité de type RCE (Remote Code Execution) présentant les caractéristiques suivantes :

  • Pré-authentification : aucune authentification requise pour l’exploiter
  • Universelle (sans conditions) : aucune configuration particulière n’est nécessaire côté victime
  • Non couverte par l’écran de sécurité de SPIP
  • Affecte la version SPIP 4.4.20
  • Signalée anonymement via le dispositif de déclaration de vulnérabilités de l’ANSSI

⚠️ Exploitation active

L’équipe SPIP indique explicitement que des tentatives d’exploitation ont déjà été constatées dans la nature, rendant la mise à jour urgente. Un administrateur du site Automag.be (Bob) confirme en commentaire avoir subi une attaque malveillante entre une mise à jour effectuée en avril et la découverte de la faille en août.

🛠️ Autres corrections incluses dans 4.4.21

  • Émulation de DATE_FORMAT() en SQLite via date()
  • Correction de titre REGEXP '^$' en SQLite
  • Autorisation de création de mot de passe pour un nouvel auteur
  • Simplification de attribut_url()
  • Complétion de safe_export_env() pour les clés de tableaux
  • Correction de capture de headers hors cas prévus (balise #HTTP_HEADER)
  • Correction d’inclusion manquante pour svg_charger ou svg_ajouter_background

📦 Versions concernées

Branche Version corrigée PHP supporté
SPIP 4.4 4.4.21 PHP 7.4 à PHP 8.5

📌 Type d’article

Il s’agit d’un patch de sécurité officiel accompagné d’une alerte d’exploitation active, publié par l’éditeur du logiciel SPIP pour notifier les administrateurs de sites de la criticité de la mise à jour.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)

🔴 Indice de vérification factuelle : 33/100 (basse)

  • ⬜ blog.spip.net — source non référencée (0pts)
  • ✅ 3938 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 1 TTP(s) MITRE (8pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://blog.spip.net/Mise-a-jour-critique-de-securite-sortie-de-SPIP-4-4-21.html