Le CERT-FR a connaissance de notifications envoyées par Apple le 13 août 2026 à des utilisateurs ciblés par des logiciels espions. Si vous en avez été destinataire, contactez le CERT-FR au plus vite.

Risque

  • Atteinte à la confidentialité des données

Systèmes affectés

phpMyAdmin versions 3.3.x et 3.4.x.

Résumé

Une vulnérabilité dans phpMyAdmin permet à une personne malveillante de récupérer un fichier local.

Description

L'importation d'un fichier XML spécialement conçu qui contient une injection d'entité XML permet à une personne malveillante de récupérer un fichier local, en étant toutefois limité par les droits de l'utilisateur sous lequel le serveur web s'exécute. La personne malveillante doit être connectée à MySQL via phpMyAdmin pour réaliser son attaque.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation