Aller au contenu principal
Certyneo
Veille réglementaire

Vulnérabilités critiques dans SPIP : exécution de code et injection SQL

Rédaction Certyneo·

Le CERT-FR alerte sur des failles graves dans le CMS SPIP, permettant exécution de code à distance, injection SQL et SSRF. Mise à jour urgente requise.

Vulnérabilités critiques dans SPIP : ce que risquent concrètement les entreprises

Le 11 août 2026, le CERT-FR (rattaché à l'ANSSI) a publié un avis de sécurité signalant de multiples vulnérabilités dans SPIP, le système de gestion de contenu open source très répandu dans les organismes publics, les collectivités territoriales, les associations et de nombreuses entreprises françaises.

Des failles de gravité maximale

L'avis s'appuie sur le bulletin de sécurité de l'éditeur SPIP publié le 10 août 2026. Trois catégories de vulnérabilités sont identifiées :

  • Exécution de code arbitraire à distance : un attaquant peut exécuter des instructions malveillantes directement sur le serveur hébergeant le site, sans accès physique ni authentification préalable selon le contexte.
  • Injection SQL (SQLi) : des données malformées peuvent être injectées dans les requêtes vers la base de données, permettant potentiellement de lire, modifier ou supprimer l'ensemble des données stockées.
  • Falsification de requêtes côté serveur (SSRF) : l'attaquant peut contraindre le serveur à effectuer des requêtes vers des ressources internes normalement inaccessibles depuis l'extérieur, ouvrant la porte à une reconnaissance du réseau interne ou à des attaques en rebond.

Ce que cela signifie pour une organisation

Pour une entreprise ou un organisme public utilisant SPIP pour gérer son site web ou son intranet, les conséquences potentielles sont très concrètes. Une exploitation de la faille d'exécution de code à distance peut conduire à une prise de contrôle totale du serveur : installation d'un rançongiciel, vol de données personnelles ou confidentielles, défacement du site, ou utilisation du serveur compromis comme point de rebond vers le reste du système d'information.

L'injection SQL représente quant à elle un risque direct pour les données : formulaires de contact, comptes utilisateurs, contenus éditoriaux, voire informations métier stockées dans la base de données peuvent être exfiltrés ou corrompus. Dans un contexte RGPD, une telle compromission entraîne des obligations de notification auprès de la CNIL et peut exposer l'organisation à des sanctions.

La faille SSRF complique encore le tableau en permettant à un attaquant de cartographier le réseau interne de l'organisation à partir du seul serveur web exposé.

La remédiation ne souffre aucun délai

Le CERT-FR renvoie explicitement vers le bulletin de sécurité de l'éditeur pour obtenir les correctifs. Une mise à jour critique a été publiée : la version SPIP 4.4.18, disponible à l'adresse indiquée dans l'avis (https://blog.spip.net/Mise-a-jour-critique-de-securite-sortie-de-SPIP-4-4-18.html). La vulnérabilité est référencée sous l'identifiant CVE-2026-66738.

Toute organisation exploitant une instance SPIP doit vérifier immédiatement sa version en production et appliquer la mise à jour. Si une mise à jour immédiate est impossible, il convient de restreindre l'accès à l'interface d'administration et de surveiller les journaux d'accès à la recherche d'activités suspectes.

L'avis complet du CERT-FR est consultable à l'adresse : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0995/

Source : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0995/

À lire aussi