Unrestricted File Upload in CuteNews 2.1.2 — remote code execution
Mettre à jour CuteNews vers une version où l’upload est correctement filtré et désactiver les modules exposés non nécessaires.
- CuteNews 2.1.2 et versions antérieures
Le contexte
CuteNews v2.1.2 permet le téléversement non restreint de fichiers dangereux via le module media.php, permettant une exécution de code à distance et l’accès distant au serveur.
Vecteur d'attaque
Upload fichier via Media Manager sans restriction de type/extension.
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | CuteNews 2.1.2 et versions antérieures | core/modules/media.php | voir l'avis de l'éditeur |
Statut du correctif : Voir l'avis de l'éditeur
La vulnérabilité
CVE-2026-36467 : Unrestricted File Upload
CuteNews · CVSS 7.2
Unrestricted Upload of File with Dangerous Type in core/modules/media.php in CuteNews v2.1.2 allows remote authenticated users with access to the Media Manager panel to execute arbitrary code.
Impact : RCE et compromission serveur.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Recommandations
- Appliquer une validation stricte des uploads et restreindre les types autorisés.
- Désactiver les utilisateurs ou modules non nécessaires et déployer les correctifs fournis.
Ce qu'il faut retenir
Mettre à jour CuteNews vers une version où l’upload est correctement filtré et désactiver les modules exposés non nécessaires.
Analyse issue du bulletin de veille Kreomnis du 22 septembre 2026 (fenêtre : 21 septembre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie