Veille sécuritéFrontend
P4Moyenne
QloApps jusqu’à la version 1.7.0 présente une XSS dans l’éditeur des types de chambre du back-office: les champs room_num, floor et comment ne sont pas échappés dans des attributs HTML. Des requêtes POST conçues pour l’exploiter peuvent exécuter du JavaScript dans la session de l’administrateur qui les soumet.
JavaScript
IdentifiantCVE-2026-103589
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-103589
Analyse technique
Échappement insuffisant de valeurs de champs dans des attributs HTML de l’éditeur de types de chambre.
Impact, versions et correctif
Événement datéPublication NVD le 2026-09-30 à 23:16:58Z, soit le 2026-10-01 à 01:16:58+02:00; l’événement tombe dans la période.
ImpactExécution de JavaScript dans la session d’un administrateur authentifié.
Versions affectéesQloApps jusqu’à 1.7.0 inclus
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.1
Publication2026-09-30T23:16:58.430Z
Mise à jour2026-10-01T19:17:18.387Z
Action recommandée
Mettre à jour QloApps dès qu’un correctif est disponible et éviter de soumettre des données provenant de sources non fiables.
Sources
Priorisation DFS : P4 · 1 source(s).