
Preuve de concept pour une XSS réfléchie dans Lucee CFML (CVE-2026-29519)
Preuve de concept pour XSS réfléchie dans Lucee CFML (CVE-2026-29519)
Une faille critique de type 0-day Cross-Site Scripting (XSS) réfléchie a été découverte dans le mécanisme d'analyse de chemins URL de Lucee CFML. Cette vulnérabilité permet à un attaquant d'injecter et d'exécuter du HTML/JavaScript arbitraire dans le contexte de l'application Lucee, y compris dans l'interface d'administration. La vulnérabilité affecte 22 versions différentes de Lucee allant de la 5.3.1.95 jusqu'à la dernière version 7.x.
22 versions de 5.3.1.95 à 7.0.1.100, incluant tous les snapshots 7.x.
| Version | Statut | Notes |
|---|---|---|
| 7.0.0.395 | ✅ VULNÉRABLE | Dernière version 7.x |
| 6.2.3.35 | ✅ VULNÉRABLE | Dernier correctif 6.2.x |
| 6.2.2.91 | ✅ VULNÉRABLE | |
| 6.2.1.122 | ✅ VULNÉRABLE | |
| 6.2.0.321 | ✅ VULNÉRABLE | Version de découverte originale |
| 6.1.2.47 | ✅ VULNÉRABLE | |
| 6.1.1.118 | ✅ VULNÉRABLE | |
| 6.1.0.243 | ✅ VULNÉRABLE | |
| 5.3.7.59 | ✅ VULNÉRABLE | |
| 5.3.7.47 | ✅ VULNÉRABLE | |
| 5.3.7.43 | ✅ VULNÉRABLE | |
| 5.3.6.68 | ✅ VULNÉRABLE | |
| 5.3.6.61 | ✅ VULNÉRABLE | |
| 5.3.5.96 | ✅ VULNÉRABLE | |
| 5.3.5.92 | ✅ VULNÉRABLE | |
| 5.3.4.80 | ✅ VULNÉRABLE | |
| 5.3.4.77 | ✅ VULNÉRABLE | Affiche des infos de débogage sur la page d'accueil |
| 5.3.3.67-SNAPSHOT | ✅ VULNÉRABLE | |
| 5.3.3.62 | ✅ VULNÉRABLE | |
| 5.3.2.77 | ✅ VULNÉRABLE | |
| 5.3.1.102 | ✅ VULNÉRABLE | |
| 5.3.1.95 | ✅ VULNÉRABLE |
# 1. Démarrer une instance Lucee vulnérable (exemple : 6.2.0.321 ou dernière 7.x)
docker run -d -p 8888:8888 --name lucee-test lucee/lucee:6.2.0.321
# 2. Attendre 35 à 40 secondes pour l'initialisation
sleep 40
# 3. Tester la vulnérabilité en visitant :
http://[lucee-host]/test//index.cfm/
# 4. Observer l'exécution JavaScript (boîte de dialogue alert apparaît).
# 5. Nettoyage
docker stop lucee-test 2>/dev/null; docker rm lucee-test 2>/dev/null

Aucun correctif officiel n'a été publié par Lucee, car le vendeur n'a pas répondu à ce rapport. Cependant, les versions suivantes ne sont pas vulnérables :
Versions sécurisées (non vulnérables)
Les entreprises peuvent mettre à niveau ou rétrograder vers ces versions pour éviter la XSS :
Branche 6.0.x (Sécurisée)
Branche 5.4.x (Sécurisée)
Branche 5.3.x (Partiellement sécurisée)
Environnement
Durée des tests : Plus de 18 heures de tests manuels
Versions testées : Plus de 50 versions de Lucee (4.5.1.024 à 7.0.0.395)
Plateforme : Conteneurs Docker sur Ubuntu Linux
Outils : curl, tests manuels dans le navigateur, Burp Suite
1- Mettre à niveau vers la dernière version sécurisée :
2- Si la mise à niveau n'est pas possible, appliquez une règle WAF temporaire pour bloquer les balises HTML dans les chemins URL. Exemple (nginx) :
location ~* "<.*>" { return 403; }
3- Surveillez les canaux officiels de Lucee pour un futur correctif de sécurité. Le vendeur n'ayant pas répondu, les entreprises devraient également envisager de contacter directement Lucee pour une correction.

| Métrique | Valeur | Explication |
|---|---|---|
| Vecteur d'attaque | Réseau | Exploitable à distance via le réseau |
| Complexité d'attaque | Faible | Aucune condition spéciale requise |
| Privilèges requis | Aucun | Aucune authentification nécessaire |
| Interaction utilisateur | Requise | La victime doit cliquer sur un lien malveillant |
| Périmètre | Modifié | La vulnérabilité réside sur le serveur mais impacte la session navigateur de l'utilisateur, franchissant une frontière de sécurité. |
| Confidentialité | Élevée | Peut dérober des identifiants, données de session |
| Intégrité | Faible | Peut modifier le contenu de la page, effectuer des CSRF |
| Disponibilité | Aucune | Aucun impact direct sur la disponibilité |
Score CVSS : 7.4 (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N)
[email protected] et création d'un GitHub Security Advisory privé (GHSA-6x3c-35h8-3h9f). Aucune réponse.