Aller au contenu
Développeur Full Stack
, ,

Plane : XSS stockée via une pièce jointe SVG

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

Plane permettait à un membre authentifié, y compris un invité, de téléverser un SVG contenant du JavaScript comme pièce jointe. Dans le déploiement MinIO auto-hébergé par défaut, le fichier peut être servi depuis la même origine et son ouverture peut compromettre la session de la victime; mettre à jour vers 1.4.0.

JavaScript
IdentifiantCVE-2026-105630
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.4.0

Source : NVD — CVE-2026-105630

Analyse technique

Le type Content-Type contrôlé par l’attaquant est conservé et l’URL présignée est servie avec Content-Disposition: inline; les SVG peuvent exécuter du JavaScript sur la même origine.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-10-05T18:17:36.250Z; cette publication de vulnérabilité est retenue dans la période.
ImpactL’ouverture d’une pièce jointe SVG malveillante peut permettre la compromission de session et la prise de contrôle de compte.
Versions affectéesPlane antérieur à 1.4.0.
Version corrigée1.4.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-05T18:17:36.250Z
Mise à jour2026-10-05T19:17:17.093Z

Action recommandée

Mettre à jour Plane vers 1.4.0 ou une version ultérieure; traiter avec prudence les liens vers des pièces jointes SVG.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :