SPIP 4.4.21 : correctif critique pour une RCE pré-authentification sans conditions activement exploitée

🗓️ Contexte Le 20 août 2026, l’équipe de maintenance de SPIP (système de publication pour l’internet) publie un billet d’alerte sur le blog officiel annonçant la sortie de la version 4.4.21, qualifiée de mise à jour critique de sécurité. 🔴 Vulnérabilité corrigée La version 4.4.21 corrige une vulnérabilité de type RCE (Remote Code Execution) présentant les caractéristiques suivantes : Pré-authentification : aucune authentification requise pour l’exploiter Universelle (sans conditions) : aucune configuration particulière n’est nécessaire côté victime Non couverte par l’écran de sécurité de SPIP Affecte la version SPIP 4.4.20 Signalée anonymement via le dispositif de déclaration de vulnérabilités de l’ANSSI ⚠️ Exploitation active L’équipe SPIP indique explicitement que des tentatives d’exploitation ont déjà été constatées dans la nature, rendant la mise à jour urgente. Un administrateur du site Automag.be (Bob) confirme en commentaire avoir subi une attaque malveillante entre une mise à jour effectuée en avril et la découverte de la faille en août. ...

28 août 2026 · 2 min

WP2SHELL : RCE pré-authentification critique dans WordPress Core (versions 6.9.x et 7.0.x)

📅 Contexte Le 17 juillet 2026, l’équipe de recherche en sécurité de Searchlight Cyber a publié un avis de sécurité concernant la découverte d’une vulnérabilité d’exécution de code à distance (RCE) pré-authentification dans WordPress Core, baptisée WP2SHELL. La source est le blog de recherche officiel de Searchlight Cyber (slcyber.io). 🎯 Nature de la vulnérabilité Type : Remote Code Execution (RCE) pré-authentification Vecteur : Aucune condition préalable requise ; exploitable par un utilisateur anonyme sur une installation WordPress standard, sans plugins Point d’entrée : L’API batch REST (/wp-json/batch/v1 et ?rest_route=/batch/v1) Impact potentiel : Estimé à plus de 500 millions de sites web utilisant WordPress 📦 Versions affectées <= 6.8.5 : non affectées 6.9.0 - 6.9.4 : affectées 7.0.0 - 7.0.1 : affectées 🛡️ Mesures de mitigation Mise à jour vers WordPress 7.0.2 ou 6.9.5 (branche 6.9) En mesure temporaire d’urgence : Installer un plugin bloquant l’accès anonyme à l’API REST Bloquer /wp-json/batch/v1 et ?rest_route=/batch/v1 au niveau WAF 🔍 Informations complémentaires Les détails techniques ne sont pas divulgués à ce stade afin de laisser le temps aux défenseurs de patcher. Un outil public de vérification de vulnérabilité est disponible sur wp2shell.com, développé par Searchlight Cyber. ...

20 juillet 2026 · 2 min

CVE-2025-36604 : injection de commandes pré-auth sur Dell UnityVSA, patch disponible en 5.5.1

Selon watchTowr Labs, une vulnérabilité critique CVE-2025-36604 affecte Dell UnityVSA jusqu’à la version 5.5.0.0.5.259, permettant une injection de commandes avant authentification; Dell a publié un correctif en 5.5.1. ⚠️ Impact et portée: Des attaquants non authentifiés peuvent exécuter des commandes arbitraires sur des appliances de stockage vulnérables, avec un risque d’accès à des données sensibles. Détails techniques: La faille réside dans la fonction getCASURL du module Perl AccessTool.pm lorsque le paramètre $type=‘login’. La variable $uri, issue directement de $r->uri() (requête HTTP), est concaténée sans sanitisation dans une chaîne ($exec_cmd) puis exécutée via des backticks Perl. Le chemin vulnérable est déclenché par la configuration Apache (PerlModule) qui enregistre AccessHandler::handler pour chaque requête. Une requête non authentifiée vers une ressource valide (sans les cookies attendus) appelle successivement make_return_address(), getCASLoginURL(), puis getCASURL(type=‘login’), menant à l’exécution de la commande injectée. La vulnérabilité a échappé à la détection car elle ne se manifeste que lorsque l’URI pointe vers une ressource nécessitant la résolution du handler. Alors que d’autres entrées étaient correctement échappées (quotes simples), $uri dans le flux « login » ne l’était pas. ...

3 octobre 2025 · 2 min
Dernière mise à jour le: 28 août 2026 📝