Un outil de gestion de base de données qui ouvre une porte dérobée sur vos serveurs
Adminer est un fichier PHP unique que l'on dépose dans un répertoire web pour administrer des bases de données depuis un navigateur. Sa simplicité d'installation en fait un outil répandu, y compris dans des environnements de production. C'est aussi ce qui en fait une cible de choix : une seule page de connexion exposée sur internet, référençable et scannable automatiquement.
La vulnérabilité CVE-2026-56705, publiée le 31 août 2026 par la Voorivex Team (Yashar Shahinzadeh et Amirmohammad Safari), porte un score CVSS de 9.8 sur 10, soit le niveau critique. Elle permet à un attaquant d'exécuter du code PHP arbitraire sur le serveur sans jamais s'authentifier, à condition que le driver MSSQL soit disponible.
La faille technique : une concaténation sans échappement dans le DSN
Adminer transmet les paramètres du formulaire de connexion (driver, server, username, password) directement à la méthode attach() du driver concerné. Pour le driver MSSQL, voici ce que produit ce code :
function attach(string $server, string $username, string $password): string {
list($host, $port) = host_port($server);
return $this->dsn("sqlsrv:Server=$host" . ($port ? ",$port" : ""), $username, $password);
}
Deux problèmes se cumulent ici :
- La variable
$hostest concaténée dans la chaîne DSN sans aucun échappement ni validation. - La fonction
host_port()ne fait que séparer l'hôte du port sur le caractère:, elle ne filtre pas le contenu.
Un attaquant peut donc injecter dans le champ "server" du formulaire de connexion n'importe quelle valeur, y compris des options PDO arbitraires. Parmi celles-ci, l'option APP du driver pdo_sqlsrv est transmise directement au pilote ODBC Microsoft sans traitement supplémentaire. C'est ce chemin qui permet, selon les conditions système, d'écrire un fichier sur le disque via les mécanismes de journalisation ou de trace du driver ODBC, et donc de déposer du code PHP exécutable dans la racine web.
La condition préalable est l'installation conjointe de l'extension PHP pdo_sqlsrv et du pilote Microsoft ODBC Driver for SQL Server. Cette configuration est moins rare qu'il n'y paraît dans les environnements qui font coexister plusieurs projets sur un même serveur mutualisé ou dans des stacks Docker non durcies.
Conditions d'exploitation et surface d'attaque
Ce qui rend cette vulnérabilité particulièrement sévère, c'est l'absence totale de prérequis côté attaquant :
- Aucun compte valide n'est nécessaire.
- L'attaque se lance depuis le réseau, sans accès physique ni privilège préalable.
- Le formulaire de connexion Adminer, souvent accessible publiquement, constitue à lui seul la surface d'attaque.
La version affectée est la version stable actuelle : adminer-5.4.2.php. La faille a été signalée au mainteneur le 6 avril 2026. Au moment de la publication de l'article source, aucun correctif officiel n'avait été intégré à la branche stable.
Mesures de remédiation immédiates
En attendant un correctif, les actions prioritaires sont les suivantes :
- Supprimer le fichier Adminer des environnements de production. C'est la mesure la plus sûre et la plus rapide.
- Si le maintien d'Adminer est indispensable, restreindre son accès par filtrage IP au niveau du serveur web (Nginx, Apache) ou via une authentification HTTP Basic placée en amont.
- Vérifier si les extensions
pdo_sqlsrvetMicrosoft ODBC Driver for SQL Serversont installées sur les serveurs concernés. Si elles ne sont pas utilisées, les désactiver réduit la surface d'attaque même si Adminer reste présent. - Surveiller les logs d'accès pour détecter des requêtes inhabituelles vers le fichier Adminer, notamment celles contenant des valeurs de paramètre anormalement longues dans le champ
server.
Il est également recommandé de suivre le dépôt officiel vrana/adminer sur GitHub pour intégrer le correctif dès sa publication.
Ce que ça change pour vous
Si vous gérez un site internet ou une application web, il est possible qu'un outil appelé Adminer soit installé sur votre serveur, parfois sans que vous le sachiez, car les développeurs l'utilisent comme outil de diagnostic rapide et oublient de le retirer. Cette faille permet à quelqu'un d'extérieur, sans mot de passe ni compte, de prendre le contrôle total du serveur si cet outil est exposé. Le risque concret : vol de données clients, défacement du site, ou installation d'un programme malveillant. La question à poser à votre prestataire technique sans attendre : Adminer est-il présent sur nos serveurs de production ? Si oui, exigez sa suppression ou une restriction d'accès immédiate.
Source originale : CVE-2026-56705: Pre-Auth RCE in Adminer's MSSQL Driver par la Voorivex Team, publié sur DEV Community le 31 août 2026.
Et votre site, il vaut quoi ?
Vitesse, accessibilité, référencement technique. Le rapport est écrit pour un dirigeant, pas pour un développeur. Gratuit, sans inscription.