CVE-2026-34160
Chamilo LMS : SSRF non authentifié via le plugin PENS permettant à un attaquant de sonder le réseau interne et d'atteindre les services de métadonnées cloud
- Publié
- 14 avr. 2026
- Mise à jour
- 15 avr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 27,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Chamilo LMS est un système de gestion de l'apprentissage open source. Dans les versions antérieures à 2.0.0-RC.3, le point de terminaison du plugin PENS (Package Exchange Notification Services) situé à public/plugin/Pens/pens.php est accessible sans authentification et accepte un paramètre package-url contrôlé par l'utilisateur que le serveur récupère via curl sans filtrer les adresses IP privées ou internes, permettant une Server-Side Request Forgery (SSRF) non authentifiée. Un attaquant peut exploiter cette faille pour sonder les services réseau internes, accéder aux points de terminaison de métadonnées cloud (tels que 169.254.169.254) afin de voler les identifiants IAM et les métadonnées sensibles de l'instance, ou déclencher des opérations modifiant l'état des services internes via les paramètres de rappel receipt et alerts. Aucune authentification n'est requise pour exploiter l'un ou l'autre des vecteurs SSRF, ce qui augmente considérablement la surface d'attaque. Ce problème a été corrigé dans la version 2.0.0-RC.3.
Sources
1Unauthenticated SSRF in the Chamilo LMS PENS plugin — CVE-2026-34160 / CVSS 8.6
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.