CVE-2026-29041
Chamilo : Exécution de code à distance authentifiée via un téléversement de fichier sans restriction
- Publié
- 6 mars 2026
- Mise à jour
- 6 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 52,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Chamilo est un système de gestion de l'apprentissage. Avant la version 1.11.34, Chamilo LMS est affecté par une vulnérabilité d'exécution de code à distance authentifiée causée par une validation inadéquate des fichiers téléversés. L'application s'appuie uniquement sur la vérification du type MIME lors du traitement des téléversements de fichiers et ne valide pas correctement les extensions de fichiers ni n'impose de restrictions de stockage côté serveur sécurisées. Par conséquent, un utilisateur authentifié à faibles privilèges peut téléverser un fichier conçu contenant du code exécutable et exécuter ensuite des commandes arbitraires sur le serveur. Ce problème a été corrigé dans la version 1.11.34.
Sources
2- CVE-2026-29041Exploit
Salut, je suis K, c’est ma première CVE, qui est une vulnérabilité d’exécution de code à distance (RCE). C’est le début de mon parcours en tant que chercheur en sécurité.
- CVE-2026-35196Exploit
Deuxième CVE toujours une exécution de code à distance
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.