🗓️ Contexte
Publié le 4 septembre 2026 sur Korben.info, cet article rapporte la divulgation publique d’une faille critique dans DokuWiki, confirmée le 2 septembre 2026 par Andreas Gohr, mainteneur historique du projet, via son propre bug tracker.
🔍 Découverte et divulgation
Le chercheur en sécurité sebastianosrt avait initialement signalé la vulnérabilité par e-mail, mais le message est resté bloqué dans les spams. Sans réponse, il a ouvert un ticket public, ce qui a conduit Gohr à prendre connaissance du rapport huit minutes plus tard. Moins d’une heure après, Gohr a qualifié le bug de critique.
Aucun CVE n’a été attribué à ce jour. Toute la communication se déroule dans le ticket public du bug tracker.
⚠️ Nature de la vulnérabilité
- Type : Exécution de code à distance (RCE) et/ou suppression de fichiers arbitraire
- Condition d’exploitation : Nécessite un accès en écriture sur l’instance DokuWiki
- Périmètre affecté : Toutes les versions de DokuWiki publiées depuis dix ans
- Instances à risque : Wikis avec comptes rédacteurs actifs ou inscription ouverte
- Instances épargnées : Wikis configurés en lecture seule
🛠️ Correctif et mitigation
- Correctif disponible dans la version 2026-07-14c, publiée le soir même de la confirmation
- Les versions majeures antérieures n’ont pas reçu de patch
- Le correctif n’est pas encore disponible sur les dépôts apt
- Mitigation temporaire recommandée par Gohr : désactiver l’option
usedraft(active par défaut)
🔧 Impact sur les plugins
Le correctif interdit désormais aux plugins de stocker des objets PHP dans le cache d’instructions. Conséquences :
- Le plugin bureaucracy (formulaires) génère des erreurs sur toutes les pages concernées
- Le plugin gallery a été mis à jour pour supporter la nouvelle version
- La compatibilité des autres plugins reste incertaine
📰 Type d’article
Il s’agit d’une alerte de sécurité destinée aux administrateurs d’instances DokuWiki, visant à informer sur la criticité de la faille et les actions disponibles (mise à jour ou mitigation).
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
🔴 Indice de vérification factuelle : 33/100 (basse)
- ⬜ korben.info — source non référencée (0pts)
- ✅ 4194 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 1 TTP(s) MITRE (8pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://korben.info/dokuwiki-faille-rce-critique.html