Aller au contenu
Kreomnis.Vigie
CVE-2026-36467Élevée7.2

Unrestricted File Upload in CuteNews 2.1.2 — remote code execution

Publiée le 22/09/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 22/09/2026 · fenêtre 21 septembre 2026sources croisées, relecture Kreomnis
Action recommandée

Mettre à jour CuteNews vers une version où l’upload est correctement filtré et désactiver les modules exposés non nécessaires.

Voir l'avis de l'éditeur
CVSS 3.1
7.2
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • CuteNews 2.1.2 et versions antérieures

Le contexte

CuteNews v2.1.2 permet le téléversement non restreint de fichiers dangereux via le module media.php, permettant une exécution de code à distance et l’accès distant au serveur.

Vecteur d'attaque

Upload fichier via Media Manager sans restriction de type/extension.

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | CuteNews 2.1.2 et versions antérieures | core/modules/media.php | voir l'avis de l'éditeur |

Statut du correctif : Voir l'avis de l'éditeur

La vulnérabilité

CVE-2026-36467 : Unrestricted File Upload

CuteNews · CVSS 7.2

Unrestricted Upload of File with Dangerous Type in core/modules/media.php in CuteNews v2.1.2 allows remote authenticated users with access to the Media Manager panel to execute arbitrary code.

Impact : RCE et compromission serveur.

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Recommandations

  • Appliquer une validation stricte des uploads et restreindre les types autorisés.
  • Désactiver les utilisateurs ou modules non nécessaires et déployer les correctifs fournis.

Ce qu'il faut retenir

Mettre à jour CuteNews vers une version où l’upload est correctement filtré et désactiver les modules exposés non nécessaires.

Analyse issue du bulletin de veille Kreomnis du 22 septembre 2026 (fenêtre : 21 septembre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#cutenews#unrestricted-file-upload