CVE-2026-72709
SPIP < 4.4.18 Autorização Ausente via ecrire/action/
- Publicado
- 11 de set. de 2026
- Atualizado
- 15 de set. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 17 de set. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 30,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
SPIP anterior à versão 4.4.18 contém uma vulnerabilidade de autorização ausente em ações sensíveis sob ecrire/action/ que permite a atacantes não autenticados invocar ações privilegiadas fornecendo apenas um nonce CSRF válido, sem qualquer verificação de permissão do lado do servidor. Os atacantes podem contornar as proteções de autorização em nível de template através de requisições HTTP diretas para invocar ações como editer_auteur, permitindo a reescrita arbitrária de senhas de contas, incluindo contas de administrador, resultando em tomada de conta completa.
Fontes
1- spip-exploitsExploit
Cadeia de exploits em Python para as CVEs 2026-72708/72709/72710 do SPIP, encadeando injeção SQL não autenticada até tomada de conta e execução remota de código.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.