Aller au contenu
Développeur Full Stack
, ,

XSS persistante dans l’outil Conversations de Sakai

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

Dans Sakai, l’outil Conversations ne nettoie pas les messages et les rend avec la directive unsafeHTML de LitElement, ce qui permet une XSS persistante. Tout utilisateur authentifié ayant accès à un site avec cet outil peut injecter du HTML et du JavaScript exécuté chez les autres utilisateurs qui consultent le message; les correctifs sont disponibles en 23.5, 25.3 et 26.0.

JavaScript
IdentifiantCVE-2026-54049
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif23.5, 25.3 et 26.0

Source : NVD — CVE-2026-54049

Analyse technique

Les messages de sujets et de publications sont stockés sans assainissement puis rendus comme HTML non sûr.

Impact, versions et correctif

Événement datéLa fiche NVD est indiquée comme publiée le 2026-10-01; cette date est retenue pour la publication de la vulnérabilité dans la période.
ImpactDu JavaScript injecté peut s’exécuter dans les navigateurs de tous les utilisateurs qui consultent le sujet ou le message.
Versions affectéesSakai 23.0 à avant 23.5; 25.0 à avant 25.3
Version corrigée23.5, 25.3 et 26.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-01T20:17:25.587Z
Mise à jour2026-10-01T20:17:25.587Z

Action recommandée

Mettre à jour vers Sakai 23.5, 25.3 ou 26.0 selon la branche utilisée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :