CVE-2026-33229
XWiki Platform affecté par une exécution de code à distance avec droit de script via l'API de script Velocity non protégée
- Publié
- 8 avr. 2026
- Mise à jour
- 10 avr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 44,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
XWiki Platform est une plateforme wiki générique offrant des services d'exécution pour les applications construites par-dessus. Avant les versions 17.4.8 et 17.10.1, une API de script protégée de manière inappropriée permet à tout utilisateur disposant du droit de script de contourner le sandboxing de l'API de script Velocity et d'exécuter, par exemple, des scripts Python arbitraires, donnant ainsi un accès complet à l'instance XWiki et compromettant de ce fait la confidentialité, l'intégrité et la disponibilité de l'ensemble de l'instance. Notez que le droit de script constitue déjà un niveau d'accès élevé que nous déconseillons d'accorder à des utilisateurs non fiables. Cette vulnérabilité est corrigée dans les versions 17.4.8 et 17.10.1.
Sources
1- CVE-2026-33229Exploit
Preuve de concept d'exploitation pour CVE-2026-33229, une RCE XWiki via contournement du sandbox Apache Velocity, avec détails techniques et payload fonctionnel.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.