CVE-2026-27654
Il s'agit de la première analyse de CVE-2026-27654 en français. La vulnérabilité est un dépassement de tampon dans le tas (heap buffer overflow, CWE-122) dans le module ngx_http_dav_module du serveur web NGINX. Elle provient d'un underflow de size_t lors du traitement des requêtes WebDAV MOVE et COPY.
Structure du dépôt
CVE-2026-27654.pdf — analyse de la vulnérabilité
ploit.py — exemple de PoC
SETUP.md — instructions de configuration de l'environnement de recherche
Avertissement
Ce dépôt a un caractère exclusivement éducatif et de recherche.
- Les documents portent sur la vulnérabilité CVE-2026-27654, publiquement divulguée et déjà corrigée. Les informations sur la vulnérabilité sont officiellement publiées dans NVD, GitHub Advisory Database et l'advisory F5 (K000160382) ; le correctif est disponible dans NGINX à partir de la version 1.29.7.
- Le dépôt contient une analyse (writeup) de la vulnérabilité et des supports pédagogiques. Il n'est pas destiné à attaquer des systèmes tiers et ne contient aucun outil permettant de le faire.
- Tous les exemples de code sont fournis pour analyse et reproduction dans un environnement de laboratoire isolé dont vous êtes propriétaire ou pour lequel vous disposez d'une autorisation écrite explicite.
- L'auteur décline toute responsabilité en cas de dommages ou d'actes illégaux commis à l'aide des documents présentés. L'entière responsabilité de l'utilisation des informations incombe à l'utilisateur.
- L'utilisation des documents implique l'acceptation que vous agissez conformément à la législation de votre juridiction et aux principes de divulgation responsable (responsible disclosure).