Veille sécuritéFrontend
P3Élevée
Avant la version 1.42.3, le traitement du collage dans prosemirror-view accepte des attributs de contexte du contenu HTML du presse-papiers sans les soumettre à la validation du schéma. Le collage d’un contenu spécialement construit peut alors provoquer l’exécution de JavaScript dans le navigateur où se trouve l’éditeur.
JavaScript
IdentifiantCVE-2026-104847
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.42.3
Source : NVD — CVE-2026-104847
Analyse technique
Les attributs du contexte de la tranche HTML collée échappent à la validation des attributs du schéma.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée.
ImpactExécution de JavaScript dans le navigateur contenant l’éditeur après collage d’un contenu HTML malveillant.
Versions affectéesprosemirror-view avant 1.42.3.
Version corrigée1.42.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.5
Publication2026-10-02T16:16:47.410Z
Mise à jour2026-10-02T18:44:11.270Z
Action recommandée
Mettre à jour prosemirror-view vers la version 1.42.3 ou une version ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).