Faille critique SPIP : une protection d’urgence déployée
Le 20 août 2026, l’équipe SPIP a publié la version 4.4.21 afin de corriger une vulnérabilité critique permettant une exécution de code à distance sans authentification. Des tentatives d’exploitation avaient déjà été observées et l’écran de sécurité habituel de SPIP ne suffisait pas à bloquer cette faille.
La situation exigeait une réaction immédiate. Nous avons commencé par inventorier tous les sites et toutes les copies de SPIP présents sur nos serveurs d’hébergement mutualisés web. Cette recherche a volontairement inclus les anciennes copies, répertoires d’archives et environnements de mise à jour encore accessibles sous une racine web.
Une protection en plusieurs étapes
Notre première mesure a été une protection globale au niveau d’Apache. Elle bloque le vecteur HTTP externe utilisé par cette vulnérabilité, avant même que la requête n’atteigne SPIP. La règle a été testée puis activée sur les huit serveurs, sans modification du fonctionnement normal des sites.
Cette barrière réseau ne remplaçait cependant pas la correction du code. Une mise à niveau complète immédiate n’était pas réaliste pour tous les sites : notre parc comprend plusieurs générations de SPIP, des développements personnalisés et différentes versions de PHP.
Nous avons donc étudié les modifications de sécurité officielles de SPIP 4.4.21 et confectionné un correctif minimal rétroporté. Celui-ci a été adapté aux différentes familles de code rencontrées, puis appliqué avec une procédure transactionnelle : sauvegarde de chaque fichier, empreintes SHA-256 avant et après modification, contrôle du nombre exact de substitutions, vérification de la syntaxe avec l’environnement PHP approprié et possibilité de retour arrière.
Des sites pilotes représentatifs ont d’abord été corrigés et testés. Le déploiement a ensuite été étendu serveur par serveur, avec contrôle du code, d’Apache et des réponses HTTP après chaque étape.
Résultat de l’intervention
L’inventaire a retrouvé 100 arbres SPIP. Parmi eux, 92 utilisaient une version antérieure à 4.4.21 et ont reçu le correctif rétroporté ; les huit installations déjà en 4.4.21 ont été conservées sans modification. À l’issue du déploiement, aucun des arbres inventoriés ne présentait encore le motif vulnérable connu.
La protection Apache reste active comme défense complémentaire.
Le travail continue
Ce correctif d’urgence neutralise cette vulnérabilité précise, mais il ne transforme pas une ancienne branche de SPIP en version maintenue et ne permet pas, à lui seul, d’exclure une compromission antérieure. Nous poursuivons donc les contrôles ciblés, le retrait des anciennes copies exposées et la planification des mises à niveau complètes avec les responsables des sites concernés.
Nous recommandons à toute personne administrant elle-même un site SPIP de consulter l’annonce officielle de SPIP et de passer à une version maintenue sans délai.