CVE-2026-66415
Détournement de requête côté serveur et inclusion locale de fichier dans Leantime via Blueprints::import()
- Publié
- 30 juil. 2026
- Mise à jour
- 14 août 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 28 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:L/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 21,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Leantime 3.6.2 contient une vulnérabilité de type server-side request forgery (falsification de requête côté serveur) et d'inclusion locale de fichier qui permet à des attaquants authentifiés de lire des ressources internes en transmettant des noms de fichiers fournis par l'utilisateur et non assainis à la fonction file_get_contents() dans la méthode Blueprints::import() sans validation du chemin. Les attaquants peuvent soumettre des noms de fichiers malveillants contenant des wrappers d'URL ou des séquences de traversée de chemin via le point de terminaison de l'API JSON-RPC pour accéder aux services de métadonnées cloud ou lire des fichiers arbitraires du système de fichiers du serveur.
Sources
1- CVE-PoC-HubPoC
🛡️ Hub de preuves de concept CVE — 4 CVE publiées · 5 en cours d'examen (VulnCheck) · lot SuiteCRM retiré
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.