Aller au contenu

Exploitation signalée ailleurs › SPIP

Signalée par le CERT-FR

CVE-2026-77806

SPIP · CMS, e-commerce et sites web

Exploitation signalée par le CERT-FR — pas (encore) au catalogue de la CISA

Que faire ? CERTFR-2026-AVI-1063

En bref

Niveau de preuve : la CISA ne l’a pas (encore) ajoutée à son catalogue des failles exploitées. Le signalement vient d’une autre source officielle, citée ci-dessous.

Premier signalement : 21 août 2026.

Marque et catégorie : classement indicatif du site, d’après le nom de l’éditeur donné par le CERT-FR.

Qui la signale

Informations réutilisées sous Licence Ouverte 2.0 (Etalab), date de dernière mise à jour indiquée à chaque avis. Ce site n'est ni affilié à l'ANSSI ni approuvé par elle.

Que faire ?

Vérifiez si vous utilisez ce produit. Si oui, appliquez le correctif ou la mesure de contournement indiqués par l’éditeur, en priorité si l’équipement est exposé à Internet.

Lisez la publication du CERT-FR pour les versions touchées et les mesures.

Si la CISA l’ajoute à son catalogue, la faille rejoindra la liste à corriger avec sa consigne.

Gravité et activité

9,8 / 10 Gravité CVSS : critique

Note de la NVD. Collectée le 30/09/2026.

Publication de la faille : 21 août 2026.

Description

SPIP before 4.4.21 allows unauthenticated remote attackers to execute arbitrary code, as exploited in the wild in August 2026. This is related to code injection via an X-Spip-Filtre HTTP request header that is mishandled by analyse_resultat_skel.

Description officielle, en anglais, de la NVD, collectée le 30/09/2026. Description CVE® © The MITRE Corporation.

Sources de cette fiche

  • CERT-FR : avis et alertes.
  • NVD (NIST) : gravité CVSS, date de publication, description, références de la marque.
  • Catalogue KEV de la CISA : la faille n’y figure pas (encore).
  • Marque et catégorie : classement indicatif du site (méthode).