Veille sécuritéFrontend
P4Moyenne
QloApps jusqu’à la version 1.7.0 présente une XSS dans les champs de durée minimale et maximale de séjour de l’éditeur des types de chambre. Des paramètres POST malveillants peuvent exécuter du JavaScript dans la session d’un administrateur qui soumet la requête.
JavaScript
IdentifiantCVE-2026-103590
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-103590
Analyse technique
Les paramètres restriction_min_los et restriction_max_los ne sont pas correctement neutralisés dans les champs concernés.
Impact, versions et correctif
Événement datéPublication NVD le 2026-09-30 à 23:16:58Z, soit le 2026-10-01 à 01:16:58+02:00; l’événement tombe dans la période.
ImpactExécution de JavaScript dans la session d’un administrateur authentifié.
Versions affectéesQloApps jusqu’à 1.7.0 inclus
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.1
Publication2026-09-30T23:16:58.600Z
Mise à jour2026-10-01T15:17:28.580Z
Action recommandée
Mettre à jour QloApps dès qu’un correctif est disponible.
Sources
Priorisation DFS : P4 · 1 source(s).