SPIP : Crayons avant 3.5.0 modifie des champs sans compte
Le 7 octobre 2026, le CERT-FR publie l’avis CERTFR-2026-AVI-1279. Il vise SPIP avant 4.4.27, Crayons avant 3.5.0 et Simple logs avant 2.3.0. Le NVD, pour CVE-2026-104070, décrit une modification de champs sans compte sur Crayons, score 9,3. Le catalogue CISA ne la contient pas.

Illustration originale générée avec une IA · SecuFocus
En bref
L’essentiel
Si vous n’administrez pas un site SPIP, l’avis ne change rien ce soir. Si vous en avez un, mettre à jour le cœur ne met pas à jour les deux greffons.
Ce qui change
Le 7 octobre 2026, le CERT-FR publie l’avis CERTFR-2026-AVI-1279. Il dit que plusieurs failles ont été découvertes dans SPIP. Parmi les risques listés : exécution de code à distance, injection SQL, élévation de privilèges, injection de code indirecte, atteinte à la confidentialité et à l’intégrité. Les systèmes nommés sont SPIP avant 4.4.27, le greffon Crayons avant 3.5.0, et le greffon Simple logs avant 2.3.0. L’avis ne donne pas de numéro CVE pour le cœur, ni pour Simple logs.
CVE-2026-104070. Le NVD a publié la fiche le 6 octobre 2026 à 17:17 UTC, et l’a modifiée le même jour à 20:05 UTC. Le statut affiché est Awaiting Analysis. Elle concerne le greffon Crayons pour SPIP, versions antérieures à 3.5.0. Un attaquant non authentifié peut modifier des champs d’objets éditables en omettant le paramètre anti-forgery secu_ dans crayons_store.php. La fiche décrit un enchaînement : écrire un squelette .html malveillant, lire des fichiers de configuration qui contiennent le secret du site, forger un contexte ajax signé, puis exécuter ce squelette en PHP avec les droits de l’utilisateur du serveur web.
Le score lu est 9,3 en CVSS 4.0, et 9,8 en CVSS 3.1. Le vecteur 4.0 indique un accès réseau, sans compte, sans interaction. Le catalogue CISA des failles exploitées, version 2026.10.04, 1 734 entrées, relu le 7 octobre 2026, ne contient pas CVE-2026-104070.
Trois bornes, un seul mécanisme lu
Le tableau reprend les bornes de l’avis. Il ne dit pas que le cœur a le même mécanisme que Crayons. Pour le cœur et pour Simple logs, l’avis ne joint pas de CVE. Une recherche NVD sur le mot SPIP, limitée aux fiches publiées entre le 1er et le 8 octobre 2026, n’a renvoyé que CVE-2026-104070.
Faites défiler le tableau horizontalement pour lire toutes les colonnes.
| Composant | Borne lue dans l’avis | Fiche NVD lue |
|---|---|---|
| SPIP | antérieures à 4.4.27 | aucune dans cette recherche |
| Greffon Crayons | antérieures à 3.5.0 | CVE-2026-104070 |
| Greffon Simple logs | antérieures à 2.3.0 | aucune dans cette recherche |
Ce que nous n’avons pas vérifié
Nous n’avons pas de site SPIP, et nous n’avons pas rejoué la faille. « Exécution de code » pour l’ensemble vient de la liste de risques du CERT-FR. La fiche NVD lue porte sur Crayons. Nous ne citons pas le blog de l’éditeur : il n’est pas dans la liste des sources de cette veille. Le statut Awaiting Analysis, et l’absence au catalogue CISA, ne sont pas un contrôle SecuFocus.
Le choix
Si vous n’administrez pas SPIP, il n’y a rien à installer.
Si vous en administrez un, le CERT-FR demande une version qui n’est pas antérieure à 4.4.27, Crayons 3.5.0, et Simple logs 2.3.0. Le correctif du cœur ne remplace pas celui des greffons. Le mode d’emploi reste sur les bulletins que l’avis cite.
L’absence de CVE-2026-104070 au catalogue CISA ne dit pas que le greffon exposé peut attendre.
Vérifier, approfondir
Les sources de cet article
Les numéros relient chaque référence aux passages qui l’utilisent. La date indique quand la documentation a été consultée.
- CERT-FR, avis CERTFR-2026-AVI-1279, SPIP ↗cert.ssi.gouv.fr ·
- NVD, CVE-2026-104070 ↗nvd.nist.gov ·
Cet article s’appuie sur les sources ci-dessus. Les exercices proposés sont à réaliser sur vos appareils ; SecuFocus ne les présente pas comme des essais menés par la rédaction. Les interfaces et les fonctions peuvent changer. Méthode et corrections.
Citer cet article
Pour retrouver cette lecture ou la partager avec sa référence.