Multiples vulnérabilités dans Typo3 (18 août 2026)

Plusieurs vulnérabilités ont été identifiées dans le système de gestion de contenu TYPO3, permettant à un attaquant de contourner les politiques de sécurité établies.

Le 13 janvier 2026, une faille de contrôle d’accès a été découverte dans le module de redirection de TYPO3. Cette vulnérabilité permettait aux utilisateurs du backend disposant des autorisations appropriées de lire, créer et modifier des enregistrements de redirection sans restriction, compromettant ainsi la sécurité du système. (news.typo3.com)

Le 9 juin 2026, deux autres vulnérabilités ont été signalées. La première concernait le File Abstraction Layer de TYPO3, où des utilisateurs non privilégiés pouvaient effectuer des opérations d’écriture sur des dossiers représentant la racine d’un montage de fichiers actif, en raison de restrictions d’autorisation manquantes. La seconde portait sur la Core API de TYPO3, où une vérification insuffisante des chemins d’accès permettait à un chemin malveillant d’être accepté comme valide, contournant ainsi les mes de sécurité prévues. (news.typo3.com)

Le même jour, une vulnérabilité de redirection ouverte a été identifiée dans les utilitaires de base de TYPO3. Cette faille permettait à des applications utilisant la fonction GeneralUtility::sanitizeLocalUrl de rediriger les utilisateurs vers des contenus externes malveillants, facilitant ainsi des attaques de phishing. (news.typo3.com)

Le 12 juin 2026, une vulnérabilité d’injection d’objet PHP a été découverte dans la Core API de TYPO3. Cette faille permettait à un attaquant disposant d’un accès en écriture au backend de stockage sous-jacent d’injecter une charge utile PHP malveillante, pouvant entraîner une exécution de code à distance ou d’autres effets indésirables. (advisories.gitlab.io)

Ces vulnérabilités ont été corrigées dans les versions suivantes de TYPO3 : 10.4.57 ELTS, 11.5.51 ELTS, 12.4.46 ELTS, 13.4.31 LTS et 14.3.3 LTS. Il est fortement recommandé aux administrateurs de mettre à jour leurs installations pour asr la sécurité de leurs systèmes.

(news.typo3.com)

Source
Leave a Comment

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *