CVE-2026-34415
Xerte Online Toolkits - Exécution de code à distance (RCE) par téléchargement de fichier via le connecteur elfinder
- Publié
- 22 avr. 2026
- Mise à jour
- 14 juil. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 28 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 88,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Xerte Online Toolkits versions 3.15 et antérieures contiennent une vulnérabilité de validation d’entrée incomplète dans le point de terminaison du connecteur elFinder, qui ne parvient pas à bloquer les extensions exécutables PHP .php4 en raison d’un motif regex incorrect. Des attaquants non authentifiés peuvent exploiter cette faille combinée à des vulnérabilités de contournement d’authentification et de traversée de chemin pour téléverser du code PHP malveillant, le renommer avec une extension .php4, et exécuter des commandes système arbitraires sur le serveur.
Sources
1- xerteonlinetoolkits-rceExploit
Exploit non authentifié pour Xerte Online Toolkits. Nécessite de connaître un nom d'utilisateur valide.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.