CERTFR-2026-AVI-0617_Multiples vulnérabilités dans Symfony
Publié le 20 mai 2026 à 16h47
Objet
Multiples vulnérabilités dans Symfony
Référence
CERTFR-2026-AVI-0617
Risques
- Contournement de la politique de sécurité
- Déni de service à distance
- Injection de code indirecte à distance (XSS)
- Injection de requêtes illégitimes par rebond (CSRF)
Systèmes affectés
- symfony/html-sanitizer versions antérieures à 6.4.40 pour composer
- symfony/html-sanitizer versions antérieures à 7.4.12 pour composer
- symfony/html-sanitizer versions antérieures à 8.0.12 pour composer
- symfony/json-path versions antérieures à 7.4.12 pour composer
- symfony/json-path versions antérieures à 8.0.12 pour composer
- symfony/lox24-notifier versions antérieures à 7.4.12 pour composer
- symfony/lox24-notifier versions antérieures à 8.0.12 pour composer
- symfony/mailjet-mailer versions antérieures à 6.4.40 pour composer
- symfony/mailjet-mailer versions antérieures à 7.4.12 pour composer
- symfony/mailjet-mailer versions antérieures à 8.0.12 pour composer
- symfony/mailtrap-mailer versions antérieures à 7.4.12 pour composer
- symfony/mailtrap-mailer versions antérieures à 8.0.12 pour composer
- symfony/mime versions <5.4.x antérieures à 5.4.52 pour composer
- symfony/mime versions antérieures à 6.4.40 pour composer
- symfony/mime versions antérieures à 7.4.12 pour composer
- symfony/mime versions antérieures à 8.0.12 pour composer
- symfony/monolog-bridge versions <5.4.x antérieures à 5.4.52 pour composer
- symfony/monolog-bridge versions antérieures à 6.4.40 pour composer
- symfony/monolog-bridge versions antérieures à 7.4.12 pour composer
- symfony/monolog-bridge versions antérieures à 8.0.12 pour composer
- symfony/runtime versions antérieures à 5.4.52 pour composer
- symfony/runtime versions antérieures à 6.4.40 pour composer
- symfony/runtime versions antérieures à 7.4.12 pour composer
- symfony/runtime versions antérieures à 8.0.12 pour composer
- symfony/symfony versions <5.4.x antérieures à 5.4.52 pour composer
- symfony/symfony versions antérieures à 5.4.52 pour composer
- symfony/symfony versions antérieures à 6.4.40 pour composer
- symfony/symfony versions antérieures à 7.4.12 pour composer
- symfony/symfony versions antérieures à 8.0.12 pour composer
- symfony/twilio-notifier versions antérieures à 6.4.40 pour composer
- symfony/twilio-notifier versions antérieures à 7.4.12 pour composer
- symfony/twilio-notifier versions antérieures à 8.0.12 pour composer
- symfony/yaml versions <5.4.x antérieures à 5.4.52 pour composer
- symfony/yaml versions antérieures à 6.4.40 pour composer
- symfony/yaml versions antérieures à 7.4.12 pour composer
- symfony/yaml versions antérieures à 8.0.12 pour composer
Résumé
De multiples vulnérabilités ont été découvertes dans Symfony. Certaines d'entre elles permettent à un attaquant de provoquer un déni de service à distance, une injection de code indirecte à distance (XSS) et une injection de requêtes illégitimes par rebond (CSRF).
Solutions
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Symfony GHSA-4qpc-3hr4-r2p4 du 20 mai 2026
- Bulletin de sécurité Symfony GHSA-55rj-x2vc-4whq du 20 mai 2026
- Bulletin de sécurité Symfony GHSA-59f3-vp2f-mp9w du 20 mai 2026
- Bulletin de sécurité Symfony GHSA-64hg-93w9-fc35 du 20 mai 2026
- Bulletin de sécurité Symfony GHSA-8v8v-g73j-492j du 20 mai 2026
- Bulletin de sécurité Symfony GHSA-9frc-8383-795m du 20 mai 2026
- Bulletin de sécurité Symfony GHSA-fqc7-9xjw-jrh3 du 20 mai 2026
- Bulletin de sécurité Symfony GHSA-hhg7-c65m-h7ff du 20 mai 2026
- Bulletin de sécurité Symfony GHSA-m7v2-7gxm-vc2v du 20 mai 2026
- Bulletin de sécurité Symfony GHSA-vqc8-7275-q272 du 20 mai 2026
- CVE-2026-45070
- CVE-2026-45077
- CVE-2026-45304
- CVE-2026-45305
- CVE-2026-45753
- CVE-2026-45754
- CVE-2026-45755
- CVE-2026-45756
- CVE-2026-46626
- CVE-2026-47212