CVE-2026-55634 et CVE-2026-55220 : vulnérabilités critiques de Pimcore
Ce texte a été généré par l'intelligence artificielle (IA).Le 28 août 2026, deux failles critiques ont été découvertes dans pimcore/pimcore publié : CVE-2026-55634 avec un score CVSS v3.1 de 9.9 et CVE-2026-55220 avec un score CVSS v4.0 de 9.3. Ces failles concernent différents composants et nécessitent chacune des conditions préalables différentes pour qu'une attaque puisse avoir lieu. La description technique complète est disponible dans l'avis de sécurité publié par Pimcore sur GitHub.
Un utilisateur authentifié disposant de l'autorisation objets permettait de transmettre un nom de champ DataObject qui n'était pas limité aux identifiants autorisés. Cette entrée pouvait se retrouver dans les propriétés PHP générées ainsi que dans les identifiants SQL destinés aux modifications de schéma.
Cela a permis d'intégrer la syntaxe PHP dans les fichiers de classes DataObject générés sous var/classes/DataObject/ à intégrer et à exécuter lors de l'instanciation des classes concernées. De plus, la saisie d'identificateurs SQL pouvait influencer les instructions modifiant le schéma.
Ce correctif corrige la validation insuffisante des noms de champs dans les séries de versions concernées.
CVE-2026-55220 : désérialisation PHP non sécurisée dans Hotspotimage
La vulnérabilité CVE-2026-55220 concerne Hotspotimage::getDataFromResource. Suite à un échec du décodage JSON, le composant n'a pas pu extraire les données de la colonne __points d'accès__ sur Pimcore\Tool\Serialize::unserialize traiter, sans restreindre les classes autorisées.
Pour ce faire, un attaquant doit disposer d'un moyen distinct d'écrire des données PHP sérialisées et trafiquées dans cette colonne. Lors du chargement d'un DataObject vulnérable, les classes disponibles peuvent être instanciées et les méthodes magiques déclenchées ; cela peut donner lieu à des opérations d'écriture de fichiers ou à l'exécution de code via des chaînes de gadgets existantes.
La correction documentée concerne la fonction appelante Image du point d'accès. Également Galerie d'images, Bloc et Vidéo utilisent le modèle de repli décrit et doivent faire l'objet d'une vérification quant aux restrictions applicables aux classes autorisées.
Mesures prioritaires
Mise à jour de Pimcore : Mettre à jour les installations vers les versions 11.5.19, 12.3.10 ou 2026.1.6.
Vérifier si l'on est concerné : Vérifier l'état des correctifs pour toutes les instances Pimcore en production et hors production, y compris les installations intégrées via Packagist.
Limiter les droits d'importation : Limiter la destination de l'importation des définitions de classes aux utilisateurs de confiance. Les comptes disposant de l'autorisation objets sont particulièrement pertinentes pour la vulnérabilité CVE-2026-55634.
Vérifier les modèles de désérialisation : Les appelants Galerie d'images, Bloc et Vidéo Vérifier les restrictions relatives aux classes autorisées lors de la désérialisation.
Pimcore est développé par un éditeur autrichien et est largement utilisé dans les projets de la région DACH dans les domaines du commerce électronique et de la gestion des informations sur les produits (PIM). Les opérateurs soumis à la directive NIS 2 (en Allemagne) ou à la loi NISG 2026 (en Autriche, qui entrera pleinement en vigueur le 1er octobre 2026) devraient vérifier en priorité l'état des correctifs relatifs à ces vulnérabilités. Si un incident impliquant des données à caractère personnel s’est produit, l’obligation de notification prévue à l’article 33 du RGPD peut s’appliquer (délai de 72 heures auprès de l’autorité compétente en matière de protection des données).
Mapper les instances Pimcore accessibles depuis l'extérieur
Pimcore peut être exploité sous les domaines des clients en tant qu'application web accessible au public. LocateRisk recense les systèmes accessibles depuis l'extérieur et identifie les logiciels utilisés à l'aide d'empreintes numériques et de modèles de chemins d'accès tels que /pimcore-studio/api/ visible. Étant donné que la détection externe ne permet pas de déterminer directement la version installée, il reste nécessaire de vérifier la version utilisée pour corriger ces deux vulnérabilités. EASM facilite le recensement des systèmes Pimcore accessibles au public et leur intégration dans le processus de correction.
Dans le contexte des fournisseurs, le C-VRM peut signaler des vulnérabilités critiques chez ces derniers ou des changements dans leur niveau de sécurité. Cela permet d'intégrer les dépendances connues dans l'évaluation.
Suis-je concerné ?
Les versions susmentionnées de pimcore/pimcore sont concernées ; la vulnérabilité a été corrigée dans les versions 11.5.19, 12.3.10 et 2026.1.6. Si vous souhaitez savoir si pimcore/pimcore est visible depuis l'extérieur de votre infrastructure, vous pouvez utiliser le Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer la version effectivement installée à partir d'éléments externes — il est essentiel de la comparer avec l'avis de sécurité du fabricant.
CVE-2026-55634 est une vulnérabilité critique (CVSS v3.1 : 9,9) affectant le point de terminaison d'importation des définitions de classes de Pimcore. Un utilisateur authentifié disposant des droits objets peut insérer de la syntaxe PHP dans les fichiers de classe DataObject générés, qui sera exécutée lors de l'instanciation de la classe.
Toutes les installations de Pimcore antérieures aux versions 11.5.19, 12.3.10 et 2026.1.6 sont concernées. Ces deux vulnérabilités ont été corrigées dans ces versions.
La mesure la plus importante consiste à effectuer la mise à jour vers la version 11.5.19, 12/03/10 ou 2026.1.6. Par ailleurs, le point de terminaison d'importation des définitions de classes doit être limité aux utilisateurs de confiance et l'état des correctifs de toutes les instances — y compris celles intégrées via Packagist — doit être vérifié.
Mise à jour : 29/08/2026. Cet article est fourni à titre d'information générale et ne constitue en aucun cas un conseil juridique, de sécurité ou d'action dans un cas particulier. La situation en matière de sécurité et la disponibilité des correctifs peuvent avoir évolué depuis la publication ; l'avis du fabricant accessible via le lien fait toujours foi. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude ni l'exhaustivité des informations.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2024-3094
Évaluation passive
Remarques concernant le CVEIndications trouvées
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Toujours activé
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.