Ad

CVE-2026-77647

CRITICAL CVSS 3.1: 9,8 EPSS 2.62%
Обновлено 8 сентября 2026
PHP
Параметр Значение
CVSS 9,8 (CRITICAL)
Уязвимые версии до 4.4.20
Устранено в версии 4.4.20
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик PHP
Публичный эксплойт Нет

SPIP до версии 4.4.20 позволяет удаленным злоумышленникам, не прошедшим проверку подлинности, выполнять произвольный код, как это было использовано в августе 2026 года. Это связано с неправильной идентификацией блоков <?php и неправильной обработкой var_export определенных случаев, таких как наличие символа '<'.

Показать оригинальное описание (EN)

SPIP before 4.4.20 allows unauthenticated remote attackers to execute arbitrary code, as exploited in the wild in August 2026. This is related to incorrect identification of <?php blocks, and var_export's mishandling of certain cases such as presence of a '<' character.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Spip Spip
cpe:2.3:a:spip:spip:*:*:*:*:*:*:*:*
4.4.20