CVE-2026-44011
Qu'est-ce que CVE-2026-44011 ?
Craft CMS est un système de gestion de contenu (CMS). De la version 4.0.0 aux versions antérieures 4.17.12 et 5.9.18, Craft CMS contient une faille de gestion des entrées dans un chemin de création d'objet Yii qui permet à tout utilisateur authentifié d'injecter une configuration malveillante et d'exécuter des commandes arbitraires sur le serveur. Les données de disposition des champs de condition contrôlées par la demande sont converties en un objet FieldLayout en direct sans limite Component::cleanseConfig(). Étant donné que Craft configure les modèles avant parent::__construct(), les clés de configuration spéciales contrôlées par l'attaquant peuvent prendre effet lors de la création de l'objet, et l'initialisation de FieldLayout est ensuite triée.
FAQ
CVE-2026-44011 a un score CVSS de N/D/10, évalué comme Inconnu. Consultez la liste des produits affectés et appliquez les correctifs du fournisseur.
Le CVSS (Common Vulnerability Scoring System) évalue la gravité des vulnérabilités de 0,0 à 10,0. CVE-2026-44011 obtient N/D/10 (Inconnu). Les scores de 9,0–10,0 sont Critiques, 7,0–8,9 Élevés, 4,0–6,9 Moyens et inférieurs à 4,0 Faibles.
La liste des appareils confirmés comme étant affectés par CVE-2026-44011 est indiquée dans la section "Appareils affectés" ci-dessus. Comparez votre version de firmware avec l'avis de sécurité du fournisseur et appliquez le dernier correctif.
Appliquez la dernière mise à jour du firmware ou du logiciel du fournisseur. Consultez la section Références ci-dessus pour les avis officiels et les notes de correctif. Si aucun correctif n'est disponible, envisagez de désactiver la fonctionnalité affectée ou d'isoler l'appareil des réseaux non fiables.