Veille sécuritéFrontend
P4Moyenne
Penpot enregistrait des médias SVG téléversés par des utilisateurs ayant le droit de modifier un fichier sans assainir les scripts, gestionnaires d’événements ou éléments foreignObject. L’accès à l’URL de l’élément peut exécuter du JavaScript depuis l’origine Penpot et agir avec les droits de la session; mettre à jour vers 2.18.0.
JavaScript
IdentifiantCVE-2026-105694
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.18.0
Source : NVD — CVE-2026-105694
Analyse technique
Les SVG sont servis comme image/svg+xml depuis l’origine Penpot sans assainissement des scripts et attributs actifs.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-10-05T20:17:19.813Z; cette publication de vulnérabilité est retenue dans la période.
ImpactUn utilisateur autorisé à modifier un fichier peut faire exécuter du JavaScript dans l’origine Penpot lorsqu’une victime ouvre l’URL du SVG.
Versions affectéesPenpot antérieur à 2.18.0.
Version corrigée2.18.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
Publication2026-10-05T20:17:19.813Z
Mise à jour2026-10-05T20:17:19.973Z
Action recommandée
Mettre à jour Penpot vers 2.18.0 ou une version ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).