Comprendre les failles
Les accès aux fichiers
Le logiciel accepte un nom de fichier sans vérifier où il mène.
Ce que c'est
Beaucoup de fonctions manipulent des fichiers d'après un nom fourni par l'utilisateur : télécharger une facture, afficher une image, envoyer une pièce jointe. Une traversée de répertoire consiste à donner, au lieu d'un nom simple, un chemin qui remonte dans l'arborescence et sort du dossier prévu. Un dépôt de fichier dangereux consiste à envoyer un fichier qui n'est pas ce qu'il prétend être, et que le serveur exécutera.
Ce qu'un attaquant peut en obtenir
En lecture : les fichiers de configuration, qui contiennent presque toujours les mots de passe de la base de données. En écriture : un fichier déposé dans un dossier servi par le site web devient une porte d'entrée permanente, qui survit à la mise à jour qui a fermé la faille. C'est pourquoi un dépôt de fichier réussi demande toujours une vérification et pas seulement un correctif.
Ce qui protège
- Mettre à jour.
- Après toute faille de dépôt de fichier, chercher les fichiers apparus récemment dans les dossiers du site, et pas seulement appliquer le correctif.
- Interdire l'exécution dans les dossiers qui reçoivent les fichiers envoyés par les utilisateurs. Votre hébergeur sait le faire.
Ces mesures valent pour la famille. Pour une vulnérabilité précise, l'avis de l'éditeur fait foi, et la fiche de la vulnérabilité porte l'action officielle.
Pourquoi ce défaut revient si souvent
Parce que la vérification d'un chemin est plus subtile qu'il n'y paraît : il existe des dizaines de façons d'écrire le même chemin, et un filtre qui en bloque neuf sur dix ne bloque rien.
Ce qui doit vous alerter
Des fichiers dont vous ne reconnaissez ni le nom ni la date dans les dossiers d'envoi, un site qui redirige vers un autre pour certains visiteurs seulement.
Ces signes ne prouvent rien à eux seuls. Ils justifient de regarder, pas de conclure.
Des failles de cette famille, actuellement exploitées
Ces vulnérabilités relèvent de cette famille et font l'objet d'attaques réelles constatées dans le monde, d'après le catalogue de la CISA.
| Vulnérabilité | Produit | Ce qu'il faut faire |
|---|---|---|
|
Broadcom VMware vCenter : traversée de répertoire
CVE-2026-59310 |
VMware vCenter | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. |
|
Ubiquiti UniFi OS : traversée de répertoire
CVE-2026-34909 |
UniFi OS | Aucune action publiée. |
|
Adobe ColdFusion : traversée de répertoire
CVE-2026-48282 |
ColdFusion | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. |
|
GitLab Community Edition et Enterprise Edition : traversée de répertoire
CVE-2026-85706 |
Community Edition et Enterprise Edition | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. |
|
Cisco Catalyst SD-WAN Manager Directory or : traversée de répertoire
CVE-2026-20262 |
Catalyst SD-WAN Manager | Aucune action publiée. |
|
iCagenda : dépôt de fichier dangereux
CVE-2026-48939 |
iCagenda | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. |
|
Balbooa Forms : dépôt de fichier dangereux
CVE-2026-56291 |
Forms | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. |
|
JoomShaper SP Page Builder : dépôt de fichier dangereux
CVE-2026-48908 |
SP Page Builder | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. |
Chercher un produit
Pour savoir si un logiciel que vous utilisez est concerné par une faille de cette famille ou d'une autre, cherchez-le directement :
Les autres familles : voir le sommaire.