Aller au contenu
Développeur Full Stack
, ,

Quay : XSS dans le gestionnaire de rappel OAuth

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

Le gestionnaire de rappel OAuth de Quay présente une XSS qui peut exécuter du JavaScript dans la session d’un utilisateur connecté visitant un lien conçu par un attaquant. La fiche NVD publiée pendant la période ne précise pas les versions affectées ni de version corrigée.

JavaScript
IdentifiantCVE-2026-102295
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-102295

Analyse technique

XSS dans le gestionnaire de rappel OAuth; déclenchement par la visite d’un lien spécialement conçu par une personne connectée.

Impact, versions et correctif

Événement datéLa publication NVD est horodatée 2026-10-05T18:17:31.057Z, soit 2026-10-05T20:17:31.057+02:00, dans la période retenue.
ImpactExécution de script dans la session Quay de la victime, avec risque d’accès aux informations ou d’actions non autorisées.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
Publication2026-10-05T20:17:31.057+02:00
Mise à jour2026-10-05T21:17:12.340+02:00

Action recommandée

Appliquer une mise à jour corrigée dès sa disponibilité et sensibiliser les utilisateurs aux liens OAuth inattendus.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :