Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans AJA HELO Plus

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

Le firmware AJA HELO Plus antérieur à 2.1.7 présente une XSS stockée via le nom du système transmis à l’API de configuration. Si l’authentification de l’appareil est désactivée, le script peut s’exécuter dans le navigateur d’un administrateur consultant l’interface et exposer des secrets ou sa session.

JavaScript
IdentifiantCVE-2026-47096
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.1.7

Source : NVD — CVE-2026-47096

Analyse technique

XSS stockée dans la valeur eParamID_SystemName via /config?action=set; exploitation conditionnée à l’authentification désactivée et à l’accès réseau.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-30 à 22:16:33Z, soit le 2026-10-01 à 00:16:33+02:00, dans la période retenue.
ImpactExécution de JavaScript dans le navigateur d’un administrateur; vol potentiel de secrets et détournement de session.
Versions affectéesAJA HELO Plus firmware antérieur à 2.1.7
Version corrigée2.1.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,42% · percentile 34,0%
Publication2026-09-30T22:16:33.720Z
Mise à jour2026-10-01T15:17:29.927Z

Action recommandée

Mettre à niveau vers le firmware 2.1.7 ou ultérieur et activer l’authentification de l’appareil.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :