Aller au contenu
Développeur Full Stack
, ,

Traitement de propriétés héritées pouvant affecter le rendu KaTeX

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Faible

KaTeX de 0.11.0 à 0.18.1 peut traiter des propriétés héritées comme si elles avaient été explicitement fournies, notamment pour l’option trust. Dans un contexte où le prototype est déjà pollué ou où l’attaquant contrôle le prototype des options, une expression peut produire des liens actifs ou charger des ressources externes; la correction est incluse dans KaTeX 0.18.2.

JavaScript
IdentifiantCVE-2026-103923
GravitéFaible
Exploitationnon connue / non déterminée
Correctif0.18.2

Source : NVD — CVE-2026-103923

Analyse technique

La faille ne provoque pas à elle seule de pollution de prototype ni l’exécution automatique de script; l’impact dépend aussi de l’insertion d’une sortie KaTeX non assainie dans une page.

Impact, versions et correctif

Événement datéLa fiche NVD est indiquée comme publiée le 2026-10-01; cette date est retenue pour la publication de la vulnérabilité dans la période.
ImpactDans certaines configurations, des liens issus du rendu peuvent permettre une XSS déclenchée par interaction ou le chargement de ressources externes.
Versions affectéesKaTeX de 0.11.0 à avant 0.18.2
Version corrigée0.18.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS2.1
Publication2026-10-01T18:17:13.053Z
Mise à jour2026-10-01T18:17:13.053Z

Action recommandée

Mettre à jour KaTeX vers la version 0.18.2 ou ultérieure et éviter d’insérer une sortie non assainie dans une page.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :