CVE-2026-40326
Qu'est-ce que CVE-2026-40326 ?
Masa CMS est un système de gestion de contenu dérivé de Mura CMS. Dans les versions 7.5.2 et antérieures, la méthode createBundle dans « csettings.cfc » ne valide pas correctement les jetons anti-CSRF pour les demandes de création de bundle de sites. Un attaquant peut créer une page Web ou un lien malveillant qui, lorsqu'il est visité par un administrateur connecté, déclenche la création silencieuse d'un ensemble de sites complet. Cet ensemble est enregistré dans un répertoire Web prévisible et accessible au public. Un attaquant non authentifié peut alors récupérer le bundle et obtenir le contenu du site, les données du compte utilisateur, les hachages de mots de passe, les soumissions de formulaires, les listes de diffusion, etc.
FAQ
CVE-2026-40326 a un score CVSS de N/D/10, évalué comme Inconnu. Consultez la liste des produits affectés et appliquez les correctifs du fournisseur.
Le CVSS (Common Vulnerability Scoring System) évalue la gravité des vulnérabilités de 0,0 à 10,0. CVE-2026-40326 obtient N/D/10 (Inconnu). Les scores de 9,0–10,0 sont Critiques, 7,0–8,9 Élevés, 4,0–6,9 Moyens et inférieurs à 4,0 Faibles.
La liste des appareils confirmés comme étant affectés par CVE-2026-40326 est indiquée dans la section "Appareils affectés" ci-dessus. Comparez votre version de firmware avec l'avis de sécurité du fournisseur et appliquez le dernier correctif.
Appliquez la dernière mise à jour du firmware ou du logiciel du fournisseur. Consultez la section Références ci-dessus pour les avis officiels et les notes de correctif. Si aucun correctif n'est disponible, envisagez de désactiver la fonctionnalité affectée ou d'isoler l'appareil des réseaux non fiables.