Aller au contenu
Développeur Full Stack
, ,

DigitalCanion : XSS stockée affectant la gestion des utilisateurs

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Faible

Un utilisateur authentifié peut injecter du JavaScript ou du HTML persistant dans le champ « Microsoft Exchange mailbox » de Configuration → Users → Users List. Lorsque les propriétés concernées sont consultées, le script peut empêcher l’accès à ces propriétés et perturber la fonctionnalité de gestion des utilisateurs.

JavaScript
IdentifiantCVE-2026-104808
GravitéFaible
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-104808

Analyse technique

Le champ n’est pas correctement validé ou assaini avant l’enregistrement et le rendu.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-05, dans la période demandée ; c’est cet événement de vulnérabilité nouvellement publié qui est retenu.
ImpactL’exécution du script lors de la consultation des propriétés peut rendre celles-ci inaccessibles et provoquer un déni de service de la gestion des utilisateurs.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS1.9
EPSS0,25% · percentile 14,5%
Publication2026-10-05T09:17:09.870Z
Mise à jour2026-10-05T14:17:16.450Z

Action recommandée

Restreindre l’accès aux comptes authentifiés et éviter les valeurs non fiables dans le champ concerné jusqu’à l’application d’un correctif confirmé.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :