Aller au contenu
Kreomnis.Vigie
CVE-2026-94108Élevée8.3

getID3 XML External Entity Injection dans XML2array (versions <= 1.9.26)

Publiée le 21/09/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 21/09/2026 · fenêtre 20 septembre 2026sources croisées, relecture Kreomnis
Action recommandée

Mettre à jour getID3 vers une version non vulnérable et désactiver les entités externes en lecture XML dans tout script qui l’utilise.

voir l'avis de l'éditeur
CVSS 4.0
8.3
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • getID3 (version <= 1.9.26)

Le contexte

getID3 1.9.26 et versions antérieures exposent une XML External Entity Injection via XML2array lorsqu’il lit des métadonnées XML dans des fichiers média, permettant l’accès à des fichiers locaux, SSRF ou DoS.

Vecteur d'attaque

analyse de métadonnées dans des fichiers média via XML sans désactiver les entités

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | getID3 (version <= 1.9.26) | php | non communiquée |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : voir l'avis de l'éditeur

La vulnérabilité

CVE-2026-94108 : XML External Entity Injection

getID3 · CVSS 8.3

XML2array helper permet le chargement d’entités XML sans désactiver les entités, exposant des composants PHP à SSRF/ DoS et fuite locale.

Impact : exposition de fichiers locaux, SSRF, DoS

CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Recommandations

  • Mettre à jour getID3 vers une version sécurisée (ou désactiver l’usage de XML externe).
  • Auditer les scripts qui utilisent XML2array et s’assurer qu’ils ne chargent pas d’entités externes.
  • Appliquer les contrôles de sécurité habituels lors de l’ingestion de métadonnées de médias.

Ce qu'il faut retenir

Mettre à jour getID3 vers une version non vulnérable et désactiver les entités externes en lecture XML dans tout script qui l’utilise.

Analyse issue du bulletin de veille Kreomnis du 21 septembre 2026 (fenêtre : 20 septembre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#getid3#xml-external-entity