
CVE-2026-21857 - Redaxo présente un Path Traversal dans le module complémentaire Backup, conduisant à une lecture arbitraire de fichiers.
| Champ | Détails |
|---|---|
| Identifiant CVE | CVE-2026-21857 |
| Sévérité | HAUTE |
| Avis | Voir l'avis |
| Découvert par | Lukasz Rybak |
Les utilisateurs authentifiés disposant des permissions de sauvegarde peuvent lire des fichiers arbitraires dans la racine web via une traversée de chemin dans la fonctionnalité d'exportation de fichiers de l'addon Backup.

L'addon Backup ne valide pas le paramètre POST EXPDIR par rapport à la liste blanche de répertoires autorisés générée par l'interface utilisateur.
Un attaquant peut fournir des chemins relatifs contenant des séquences ../ (ou même des chemins absolus à l'intérieur de la racine du document) pour inclure tout fichier lisible dans l'archive .tar.gz générée.
Code vulnérable :
redaxo/src/addons/backup/pages/export.php (lignes 72-76) – utilise directement $_POST['EXPDIR']redaxo/src/addons/backup/lib/backup.php (lignes ~413 et ~427) – concatène l'entrée utilisateur non assainie avec le chemin de baseCela permet la divulgation de fichiers sensibles tels que :
redaxo/data/core/config.yml → identifiants de base de données + hachages de mots de passe de tous les utilisateurs du backend.env, fichiers de configuration personnalisés, journaux, fichiers malveillants téléchargés, etc.≤ 5.20.1 (fonctionnement confirmé)
Aucune (au 09-12-2025)
EXPDIR[] en ../../../../var/www/html/redaxo/data/core
Envoyez la requête → téléchargez l'archive
Extrayez et ouvrez data/core/config.yml
Résultat : mot de passe de base de données en texte clair

Compromission totale de l'installation REDAXO :
Vecteur et score CVSS 4.0 ci-dessous.
Découvert par : Łukasz Rybak
Ce CVE a été divulgué de manière responsable conformément aux pratiques de divulgation coordonnée des vulnérabilités. Les informations fournies ici sont uniquement à des fins éducatives et défensives.