🗓️ Contexte
Le 20 août 2026, l’équipe de maintenance de SPIP (système de publication pour l’internet) publie un billet d’alerte sur le blog officiel annonçant la sortie de la version 4.4.21, qualifiée de mise à jour critique de sécurité.
🔴 Vulnérabilité corrigée
La version 4.4.21 corrige une vulnérabilité de type RCE (Remote Code Execution) présentant les caractéristiques suivantes :
- Pré-authentification : aucune authentification requise pour l’exploiter
- Universelle (sans conditions) : aucune configuration particulière n’est nécessaire côté victime
- Non couverte par l’écran de sécurité de SPIP
- Affecte la version SPIP 4.4.20
- Signalée anonymement via le dispositif de déclaration de vulnérabilités de l’ANSSI
⚠️ Exploitation active
L’équipe SPIP indique explicitement que des tentatives d’exploitation ont déjà été constatées dans la nature, rendant la mise à jour urgente. Un administrateur du site Automag.be (Bob) confirme en commentaire avoir subi une attaque malveillante entre une mise à jour effectuée en avril et la découverte de la faille en août.
🛠️ Autres corrections incluses dans 4.4.21
- Émulation de
DATE_FORMAT()en SQLite viadate() - Correction de
titre REGEXP '^$'en SQLite - Autorisation de création de mot de passe pour un nouvel auteur
- Simplification de
attribut_url() - Complétion de
safe_export_env()pour les clés de tableaux - Correction de capture de headers hors cas prévus (balise
#HTTP_HEADER) - Correction d’inclusion manquante pour
svg_chargerousvg_ajouter_background
📦 Versions concernées
| Branche | Version corrigée | PHP supporté |
|---|---|---|
| SPIP 4.4 | 4.4.21 | PHP 7.4 à PHP 8.5 |
📌 Type d’article
Il s’agit d’un patch de sécurité officiel accompagné d’une alerte d’exploitation active, publié par l’éditeur du logiciel SPIP pour notifier les administrateurs de sites de la criticité de la mise à jour.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
🔴 Indice de vérification factuelle : 33/100 (basse)
- ⬜ blog.spip.net — source non référencée (0pts)
- ✅ 3938 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 1 TTP(s) MITRE (8pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://blog.spip.net/Mise-a-jour-critique-de-securite-sortie-de-SPIP-4-4-21.html