Ce mail provient de l'extérieur, restons vigilants

=====================================================================


                            CERT-Renater

                Note d'Information No. 2026/VULN847
_____________________________________________________________________

DATE                : 17/08/2026

HARDWARE PLATFORM(S): /

OPERATING SYSTEM(S): Systems running SPIP versions prior to 4.4.20.
 
=====================================================================
https://blog.spip.net/Mise-a-jour-critique-de-securite-sortie-de-SPIP-4-4-20.html
_____________________________________________________________________

Mise à jour critique de sécurité : sortie de SPIP 4.4.20

lundi 17 août 2026, par L’équipe maintenance

La version 4.4.20 corrige une faille de sécurité signalée anonymement
via l’ANSI.

Un grand merci à Glop pour son aide à l’analyse et au correctif de
la faille.

Cette version corrige une vulnérabilité universelle (sans conditions)
pré-authentification RCE qui touche toutes les versions de SPIP.

Cette faille n’est pas prise en charge par l’écran de sécurité.

Il est impératif de mettre très rapidement votre site à jour, des
tentatives d’exploitation de la faille ont déjà été constatées dans
la nature.

La version 4.4.20 apporte les améliorations ou corrections de bugs
suivantes :

    Ne pas redéfinir spip_interdire_cache (pouvant arriver sur des
traitements longs, spécifiques mysql)
    Bigup : correction d’un bug lors du redimensionnement des images
à l’upload lorsqu’elles ne contenaient aucun exif
    Dist : la page identifiants migre *vraiment* dans le repo prive
    Dist : ajout du link rel vers le flux RSS de la recherche dans
le head

Mettre à jour en utilisant le spip_loader

Vous pouvez aussi mettre à jour au moyen de la dernière version
de spip_loader (version 7.0.0).

spip_loader est distribué à l’adresse suivante :
https://get.spip.net/

Le fichier spip_loader.php est un script compilé dans le format binaire
phar. Si vous avez besoin de personnaliser l’installation en définissant
des constantes, il vous faut créer un fichier de configuration
spip_loader_config.php (cf https://www.spip.net/fr_article5705.html).

Résumé des versions de SPIP
Branche 	Version 	Suivi 	Compatibilité PHP
SPIP 4.4 	4.4.20 	Maintenance active 	PHP 7.4 à PHP 8.5

Pour connaître le détail des versions maintenues :
https://www.spip.net/fr_article6500.html Comment être tenu au

courant de ces annonces ?

C’est simple, inscrivez-vous sur la mailing liste
https://discuter.spip.net/c/spip-ann/13

Bien sûr, les réseaux sociaux sont de la partie :

    Seenthis : https://seenthis.net/people/spip
    Facebook : https://www.facebook.com/spip.net
    Mamot : https://mamot.fr/@spip

Une question, besoin d’aide ?

En cas de problème ou de difficultés, il y aura certainement
quelqu’un pour vous aider sur IRC, n’hésitez pas à venir poser
vos questions https://irc.spip.net ou sur notre serveur Discord.

Vous pouvez aussi poster un message et échanger sur :

    La liste des utilisateurs et utilisatrices
https://discuter.spip.net/c/spip/6
    La liste du développement spip-dev
https://discuter.spip.net/c/spip-dev/5

Nous vous rappelons que pour signaler une faille, il suffit
d’envoyer un mail à securite@spip.net. 


=========================================================

+ CERT-RENATER        |    tel : 01-53-94-20-44         +
+ 23/25 Rue Daviel    |    fax : 01-53-94-20-41         +
+ 75013 Paris         |   email:cert@support.renater.fr +
=========================================================




