# CVE-2026-36467 : Unrestricted File Upload in CuteNews 2.1.2 — remote code execution

> CuteNews v2.1.2 permet le téléversement non restreint de fichiers dangereux via le module media.php, permettant une exécution de code à distance et l’accès distant au serveur.

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-36467-cutenews
- Sévérité : Élevée · CVSS 7.2 · CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
- CISA KEV (exploitation observée) : non
- Éditeur : CuteNews
- Produits : CuteNews 2.1.2 et versions antérieures
- Correctif disponible : oui · PoC public : non · Exploitée : non
- Publiée le 22 septembre 2026 · Kreomnis Vigie
- Issue du bulletin du 22 septembre 2026 (21 septembre 2026)
- Mots clés : cutenews, unrestricted-file-upload

## Action recommandée

Mettre à jour CuteNews vers une version où l’upload est correctement filtré et désactiver les modules exposés non nécessaires.

## Le contexte

CuteNews v2.1.2 permet le téléversement non restreint de fichiers dangereux via le module media.php, permettant une exécution de code à distance et l’accès distant au serveur.

## Vecteur d'attaque

Upload fichier via Media Manager sans restriction de type/extension.

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| CuteNews 2.1.2 et versions antérieures | core/modules/media.php | voir l'avis de l'éditeur |

Statut du correctif : Voir l'avis de l'éditeur

## La vulnérabilité

### CVE-2026-36467 : Unrestricted File Upload

CuteNews · CVSS 7.2

Unrestricted Upload of File with Dangerous Type in core/modules/media.php in CuteNews v2.1.2 allows remote authenticated users with access to the Media Manager panel to execute arbitrary code.

Impact : RCE et compromission serveur.

`CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H`

## Recommandations

- Appliquer une validation stricte des uploads et restreindre les types autorisés.
- Désactiver les utilisateurs ou modules non nécessaires et déployer les correctifs fournis.

## Ce qu'il faut retenir

Mettre à jour CuteNews vers une version où l’upload est correctement filtré et désactiver les modules exposés non nécessaires.

Analyse issue du bulletin de veille Kreomnis du 22 septembre 2026 (fenêtre : 21 septembre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [GitHub Advisories](https://github.com/advisories/GHSA-2j38-m62m-3qch) (vendor)
- [CVE-2026-36467 — nvd.nist.gov](https://nvd.nist.gov/vuln/detail/CVE-2026-36467) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-36467-cutenews. Analyse à usage défensif uniquement.
