CVE-2026-42879
FacturaScripts : Exécution de code à distance (RCE) authentifiée via le téléversement d'images GIF dans les images de produits
- Publié
- 27 mai 2026
- Mise à jour
- 1 juin 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:LFaible · 30 prochains jours
- Percentile
- 14,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
FacturaScripts est un logiciel open source de comptabilité et de facturation. Dans les versions 2025.81 et antérieures, une vulnérabilité d'upload de fichier non restreint et authentifié existe dans la fonctionnalité d'upload d'images de produits de FacturaScripts. Un attaquant disposant d'identifiants valides peut uploader un fichier PHP déguisé en image GIF (à l'aide d'un en-tête GIF89a), contournant ainsi la validation du type MIME. Le fichier est stocké avec son extension d'origine, y compris les extensions exécutables telles que .php. La vulnérabilité existe dans la méthode addImageAction() de Core/Lib/ExtendedController/ProductImagesTrait.php.
Sources
1- CVE-2026-42879Exploit
FacturaScripts RCE Exploit - Preuve de concept
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.