CVE-2026-63227 : Vulnérabilité critique de type RCE dans Koollab LMS (CVSS 9,9)
Ce texte a été généré par l'intelligence artificielle (IA).Le 29 juillet 2026, l'Agence de cybersécurité de Singapour (CSA) a révélé l'existence d'une vulnérabilité critique dans le système de gestion de l'apprentissage (LMS) Koollab de l'éditeur Three Learning. Cette vulnérabilité, identifiée sous le numéro CVE-2026-63227 Selon l'avis CSA AL-2026-094, cette faille de sécurité présente un score CVSS de 9,9 (Critique) est exploitée et permet aux pirates de prendre le contrôle total du serveur concerné par le biais d'une exécution de code à distance (RCE).
La version concernée est la suivante : 5.3.2 du logiciel. Une mise à jour de sécurité vers la version 5.4.0, qui comble cette lacune, a été mis à disposition par le fabricant.
La vulnérabilité CVE-2026-63227 est due à une validation insuffisante des paquets SCORM téléchargés. SCORM (Sharable Content Object Reference Model) est une norme relative aux contenus d'apprentissage en ligne, souvent fournis sous forme d'archives ZIP. La fonctionnalité vulnérable permet à un utilisateur authentifié disposant du rôle de concepteur de modules de télécharger un paquet SCORM trafiqué contenant un webshell PHP.
Comme l'application ne vérifie pas le contenu de l'archive, le webshell est décompressé dans un répertoire accessible au public sur le serveur. L'attaquant peut alors accéder directement au webshell via une URL et exécuter n'importe quelle commande sur le système d'exploitation du serveur.
Selon la CSA, le vecteur CVSS est le suivant : CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H et confirme son caractère hautement critique. Un détail déterminant est toutefois le composant Privilèges requis : Faibles (PR : L). Cela signifie qu'un attaquant doit déjà disposer d'un compte valide à privilèges limités pour exploiter cette vulnérabilité. Le risque provient donc principalement de comptes utilisateurs compromis ou d'employés malveillants. Au moment de la divulgation, aucune exploitation active n'était connue, selon les informations fournies par la CSA.
Impact sur l'activité et évaluation des risques
L'exploitation réussie de la vulnérabilité RCE a de graves conséquences. Les attaquants prennent le contrôle total du serveur LMS et peuvent :
Exfiltrer des données confidentielles : Les données à caractère personnel des collaborateurs ou des participants aux formations, les supports de formation internes et d'autres informations sensibles peuvent faire l'objet d'un vol.
Manipuler les systèmes : Des données peuvent être modifiées ou supprimées, un ransomware peut être exécuté ou le serveur peut être utilisé à des fins malveillantes pour mener d'autres attaques.
Pénétrer dans le réseau interne : Le serveur compromis peut servir de tête de pont pour lancer des attaques contre d'autres systèmes du réseau de l'entreprise.
Les entreprises qui utilisent Koollab LMS courent un risque élevé, en particulier si la gestion des comptes utilisateurs destinés aux concepteurs de formations n'est pas strictement contrôlée.
Pour les organisations ayant leur siège dans l'UE ou dans la région DACH, la règle suivante s'applique : si une exploitation réussie de la faille concerne des données à caractère personnel d'apprenants ou de collaborateurs, il existe, conformément à l'article 33 du RGPD, une obligation de notification auprès de l'autorité de contrôle compétente dans un délai de 72 heures. Les entreprises des secteurs réglementés par la directive NIS 2 — telles que les établissements d'enseignement d'importance critique ou les fournisseurs de services numériques — devraient en outre prendre en compte cette vulnérabilité dans le cadre de leur évaluation des risques et de leur processus de gestion des incidents.
Dès avril 2026, la CSA de Singapour avait déjà rendu publique une vulnérabilité XSS stockée sur cette même plateforme (CVE-2026-3007, AL-2026-042). L'apparition répétée de failles de sécurité graves dans le même produit en l'espace de quelques mois souligne l'importance d'une gestion continue des risques liés aux fournisseurs tiers de logiciels.
Mesures recommandées
Les organisations qui utilisent Koollab LMS version 5.3.2 doivent agir sans délai. Les détails techniques complets et les recommandations à suivre figurent dans le Avis CSA AL-2026-094 disponible.
Identification et application des correctifs (immédiatement) : Identifiez toutes les instances de Koollab LMS présentes dans votre infrastructure. Les systèmes concernés doivent être classés par ordre de priorité et mis à jour sans délai vers la version sécurisée 5.4.0 être mis à jour.
Vérification de la présence d'une intrusion (à court terme) : Vérifiez les répertoires de téléchargement des contenus SCORM à la recherche de fichiers suspects, en particulier de scripts PHP ou d'autres types de fichiers inattendus. La présence de tels fichiers indique que le système a déjà été compromis.
Gestion des risques (stratégique) : Mettez en place des processus de gestion continue des vulnérabilités et des risques liés aux fournisseurs afin de surveiller et d'évaluer systématiquement les risques liés aux logiciels tiers.
Comment LocateRisk contribue à la réduction des risques
Les vulnérabilités des logiciels achetés constituent un élément central du risque lié aux tiers et aux fournisseurs (Third-Party Risk / Vendor Risk Management). La plateforme LocateRisk aide les entreprises à gérer ces risques.
Gestion de la surface d'attaque externe (EASM) : LocateRisk identifie tous les systèmes et applications accessibles depuis l'extérieur qui sont exploités sous les domaines d'une entreprise. Cela inclut également les instances de Koollab LMS qui peuvent exister en tant qu'« informatique fantôme » à l'insu du service informatique. Cette visibilité est indispensable pour repérer rapidement les systèmes concernés et leur appliquer les correctifs nécessaires.
Gestion des risques liés aux fournisseurs (VRM) : La plateforme évalue en permanence la sécurité des fournisseurs tiers et de leurs produits. La surveillance de la chaîne d'approvisionnement numérique permet d'identifier à un stade précoce les risques liés à des logiciels tels que Koollab LMS et de les intégrer dans l'évaluation des risques de l'entreprise. Le cas de Koollab LMS illustre parfaitement comment un fournisseur présentant des vulnérabilités récurrentes peut accroître le risque global d’une organisation — un schéma que LocateRisk met en évidence dans le cadre de la surveillance continue des fournisseurs.
CVE-2026-63227 est une vulnérabilité dans Koollab LMS (version 5.3.2), qui permet à un utilisateur authentifié ayant le rôle de concepteur de module de télécharger un paquet SCORM trafiqué qui place un webshell PHP dans un répertoire accessible au public. Grâce à ce webshell, l'attaquant peut exécuter n'importe quelle commande sur le serveur. Le score CVSS de 9,9 (critique) reflète le potentiel de dommages extrême d'une exploitation réussie.
Seule la version 5.3.2 de Koollab LMS est concernée. Three Learning a publié une mise à jour de sécurité vers la version 5.4.0, qui corrige cette vulnérabilité. Les administrateurs doivent installer cette mise à jour sans délai, puis vérifier la présence de scripts PHP existants dans les répertoires de téléchargement SCORM.
À la date de publication de cette alerte, le 29 juillet 2026, aucune exploitation active n'était connue selon les informations fournies par la CSA de Singapour. Compte tenu du score CVSS élevé et de la disponibilité publique des informations relatives à ces vulnérabilités, il est néanmoins fortement recommandé de procéder sans délai à la mise à jour vers la version 5.4.0.
Mise à jour : 29/07/2026. Cet article est fourni à titre d'information générale et ne constitue en aucun cas un conseil juridique, de sécurité ou d'action dans un cas particulier. La situation en matière de sécurité et la disponibilité des correctifs peuvent avoir évolué depuis la publication ; l'avis du fabricant accessible via le lien fait toujours foi. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude ni l'exhaustivité des informations fournies.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2024-3094
Évaluation passive
Remarques concernant le CVEIndications trouvées
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Toujours activé
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.