🗓️ Contexte

Publié le 4 septembre 2026 sur Korben.info, cet article rapporte la divulgation publique d’une faille critique dans DokuWiki, confirmée le 2 septembre 2026 par Andreas Gohr, mainteneur historique du projet, via son propre bug tracker.

🔍 Découverte et divulgation

Le chercheur en sécurité sebastianosrt avait initialement signalé la vulnérabilité par e-mail, mais le message est resté bloqué dans les spams. Sans réponse, il a ouvert un ticket public, ce qui a conduit Gohr à prendre connaissance du rapport huit minutes plus tard. Moins d’une heure après, Gohr a qualifié le bug de critique.

Aucun CVE n’a été attribué à ce jour. Toute la communication se déroule dans le ticket public du bug tracker.

⚠️ Nature de la vulnérabilité

  • Type : Exécution de code à distance (RCE) et/ou suppression de fichiers arbitraire
  • Condition d’exploitation : Nécessite un accès en écriture sur l’instance DokuWiki
  • Périmètre affecté : Toutes les versions de DokuWiki publiées depuis dix ans
  • Instances à risque : Wikis avec comptes rédacteurs actifs ou inscription ouverte
  • Instances épargnées : Wikis configurés en lecture seule

🛠️ Correctif et mitigation

  • Correctif disponible dans la version 2026-07-14c, publiée le soir même de la confirmation
  • Les versions majeures antérieures n’ont pas reçu de patch
  • Le correctif n’est pas encore disponible sur les dépôts apt
  • Mitigation temporaire recommandée par Gohr : désactiver l’option usedraft (active par défaut)

🔧 Impact sur les plugins

Le correctif interdit désormais aux plugins de stocker des objets PHP dans le cache d’instructions. Conséquences :

  • Le plugin bureaucracy (formulaires) génère des erreurs sur toutes les pages concernées
  • Le plugin gallery a été mis à jour pour supporter la nouvelle version
  • La compatibilité des autres plugins reste incertaine

📰 Type d’article

Il s’agit d’une alerte de sécurité destinée aux administrateurs d’instances DokuWiki, visant à informer sur la criticité de la faille et les actions disponibles (mise à jour ou mitigation).

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)

🔴 Indice de vérification factuelle : 33/100 (basse)

  • ⬜ korben.info — source non référencée (0pts)
  • ✅ 4194 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 1 TTP(s) MITRE (8pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://korben.info/dokuwiki-faille-rce-critique.html