# CVE-2026-94108 : getID3 XML External Entity Injection dans XML2array (versions <= 1.9.26)

> getID3 1.9.26 et versions antérieures exposent une XML External Entity Injection via XML2array lorsqu’il lit des métadonnées XML dans des fichiers média, permettant l’accès à des fichiers locaux, SSRF ou DoS.

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-94108-getid3
- Sévérité : Élevée · CVSS 8.3 · CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
- CISA KEV (exploitation observée) : non
- Éditeur : getID3
- Produits : getID3 (version <= 1.9.26)
- Correctif disponible : non · PoC public : non · Exploitée : non
- Publiée le 21 septembre 2026 · Kreomnis Vigie
- Issue du bulletin du 21 septembre 2026 (20 septembre 2026)
- Mots clés : getid3, xml-external-entity

## Action recommandée

Mettre à jour getID3 vers une version non vulnérable et désactiver les entités externes en lecture XML dans tout script qui l’utilise.

## Le contexte

getID3 1.9.26 et versions antérieures exposent une XML External Entity Injection via XML2array lorsqu’il lit des métadonnées XML dans des fichiers média, permettant l’accès à des fichiers locaux, SSRF ou DoS.

## Vecteur d'attaque

analyse de métadonnées dans des fichiers média via XML sans désactiver les entités

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| getID3 (version \<= 1.9.26) | php | non communiquée |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : voir l'avis de l'éditeur

## La vulnérabilité

### CVE-2026-94108 : XML External Entity Injection

getID3 · CVSS 8.3

XML2array helper permet le chargement d’entités XML sans désactiver les entités, exposant des composants PHP à SSRF/ DoS et fuite locale.

Impact : exposition de fichiers locaux, SSRF, DoS

`CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X`

## Recommandations

- Mettre à jour getID3 vers une version sécurisée (ou désactiver l’usage de XML externe).
- Auditer les scripts qui utilisent XML2array et s’assurer qu’ils ne chargent pas d’entités externes.
- Appliquer les contrôles de sécurité habituels lors de l’ingestion de métadonnées de médias.

## Ce qu'il faut retenir

Mettre à jour getID3 vers une version non vulnérable et désactiver les entités externes en lecture XML dans tout script qui l’utilise.

Analyse issue du bulletin de veille Kreomnis du 21 septembre 2026 (fenêtre : 20 septembre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [GitHub — Security Advisories](https://github.com/advisories) (vendor)
- [NVD — CVE details](https://nvd.nist.gov/vuln/detail/CVE-2026-94108) (nvd)
- [JamesHeinrich/getID3](https://github.com/JamesHeinrich/getID3/security/advisories/GHSA-gmhw-pxmg-j22w) (vendor)
- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/) (cert-fr)
- [CVE-2026-94108 : source primaire](https://github.com/advisories/GHSA-gmhw-pxmg-j22w) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-94108-getid3. Analyse à usage défensif uniquement.
