getID3 XML External Entity Injection dans XML2array (versions <= 1.9.26)
Mettre à jour getID3 vers une version non vulnérable et désactiver les entités externes en lecture XML dans tout script qui l’utilise.
- getID3 (version <= 1.9.26)
Le contexte
getID3 1.9.26 et versions antérieures exposent une XML External Entity Injection via XML2array lorsqu’il lit des métadonnées XML dans des fichiers média, permettant l’accès à des fichiers locaux, SSRF ou DoS.
Vecteur d'attaque
analyse de métadonnées dans des fichiers média via XML sans désactiver les entités
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | getID3 (version <= 1.9.26) | php | non communiquée |
Non affecté : voir l'avis de l'éditeur
Statut du correctif : voir l'avis de l'éditeur
La vulnérabilité
CVE-2026-94108 : XML External Entity Injection
getID3 · CVSS 8.3
XML2array helper permet le chargement d’entités XML sans désactiver les entités, exposant des composants PHP à SSRF/ DoS et fuite locale.
Impact : exposition de fichiers locaux, SSRF, DoS
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Recommandations
- Mettre à jour getID3 vers une version sécurisée (ou désactiver l’usage de XML externe).
- Auditer les scripts qui utilisent XML2array et s’assurer qu’ils ne chargent pas d’entités externes.
- Appliquer les contrôles de sécurité habituels lors de l’ingestion de métadonnées de médias.
Ce qu'il faut retenir
Mettre à jour getID3 vers une version non vulnérable et désactiver les entités externes en lecture XML dans tout script qui l’utilise.
Analyse issue du bulletin de veille Kreomnis du 21 septembre 2026 (fenêtre : 20 septembre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie