Over all2all Contact Handvest Nieuws
all2all

24 augustus 2026

Schermafbeelding van de officiële aankondiging op het SPIP Blog over de beveiligingsupdate SPIP 4.4.21

Kritieke SPIP-kwetsbaarheid: noodbeveiliging uitgerold

Op 20 augustus 2026 publiceerde het SPIP-team versie 4.4.21 om een kritieke kwetsbaarheid te verhelpen die uitvoering van code op afstand zonder authenticatie mogelijk maakte. Er waren al uitbuitingspogingen waargenomen en het gebruikelijke beveiligingsscherm van SPIP hield deze kwetsbaarheid niet tegen.

De situatie vereiste een onmiddellijke reactie. Eerst brachten we alle SPIP-sites en -kopieën op onze servers voor gedeelde webhosting in kaart. Daarbij zochten we bewust ook naar oude kopieën, archiefmappen en upgradeomgevingen die nog onder een webroot bereikbaar waren.

Bescherming in meerdere stappen

Als eerste maatregel voerden we een algemene beveiliging op Apache-niveau in. Die blokkeert de externe HTTP-vector van de kwetsbaarheid voordat een aanvraag SPIP bereikt. De regel werd getest en vervolgens op alle acht servers geactiveerd, zonder de normale werking van de sites te wijzigen.

Deze netwerkbarrière verving de codecorrectie echter niet. Een onmiddellijke volledige upgrade was niet voor elke site realistisch: ons hostingpark omvat verschillende generaties van SPIP, maatwerk en uiteenlopende PHP-versies.

Daarom analyseerden we de officiële beveiligingswijzigingen in SPIP 4.4.21 en maakten we een minimale backportpatch. Die werd aangepast aan de verschillende aangetroffen codefamilies en via een transactionele procedure uitgerold: een back-up van elk bestand, SHA-256-controlesommen vóór en na de wijziging, controle van het exacte aantal vervangingen, syntaxcontrole met de passende PHP-omgeving en een gedocumenteerd terugkeerpad.

Eerst werden representatieve proefsites gepatcht en getest. Daarna verliep de uitrol server per server, met controles van de code, Apache en de HTTP-antwoorden na elke stap.

Resultaat van de interventie

De inventarisatie vond 100 SPIP-installatiebomen. Daarvan draaiden er 92 een versie ouder dan 4.4.21 en kregen zij de backportpatch; de acht installaties die al op 4.4.21 stonden, bleven ongewijzigd. Na de uitrol bevatte geen enkele geïnventariseerde installatieboom nog het bekende kwetsbare patroon.

De Apache-beveiliging blijft actief als aanvullende verdedigingslaag.

Het werk gaat verder

Deze noodpatch neutraliseert deze specifieke kwetsbaarheid, maar maakt van een oude SPIP-tak geen onderhouden versie en kan op zichzelf een eerdere compromittering niet uitsluiten. Daarom zetten we gerichte controles, het verwijderen van blootgestelde historische kopieën en de planning van volledige upgrades met de verantwoordelijken van de betrokken sites voort.

Wie zelf een SPIP-site beheert, raden we aan de officiële SPIP-aankondiging te lezen en zonder uitstel naar een onderhouden versie over te stappen.

Bestellen