CVE-2026-28496
FOSSBilling : Injection de modèles côté serveur dans le rendu des modèles Twig permettant la divulgation d'informations et l'exécution de code à distance (RCE)
- Publié
- 23 juin 2026
- Mise à jour
- 23 juin 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 78,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
FOSSBilling est un système gratuit et open-source de facturation et de gestion des clients. Les versions antérieures à 0.8.0 présentent une vulnérabilité d'injection de modèles côté serveur (SSTI) dans le système de rendu de modèles. Les administrateurs ayant accès aux fonctionnalités qui rendent les modèles Twig (modèles d'e-mails, campagnes d'envoi en masse, adaptateurs de paiement personnalisés et le point de terminaison d'API `string_render`) peuvent injecter des expressions Twig arbitraires, entraînant une divulgation d'informations et une exécution de code à distance. La vulnérabilité existe parce que les modèles Twig sont rendus sans sandbox, permettant l'accès à l'environnement Twig complet, au contexte API et au conteneur d'injection de dépendances de l'application. La version 0.8.0 corrige ce problème. Certaines solutions de contournement sont disponibles. Auditez les modèles d'e-mails existants pour détecter des expressions Twig suspectes, faites pivoter tous les jetons API des administrateurs et des clients, et/ou bloquez l'accès externe à /api/system/* au niveau du reverse proxy/WAF pour atténuer l'enchaînement avec GHSA-78x5-c8gw-8279.
Sources
2# Laboratoire Docker pour la reproduction et la validation de CVE-2026-28496, une vulnérabilité d'injection de modèles côté serveur dans le rendu Twig de FOSSBilling, avec des cibles de comparaison vulnérables et corrigées.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.