Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans SimpleChat via le nom d’un document de groupe

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

Dans SimpleChat, un nom de fichier de document de groupe spécialement construit peut provoquer une XSS stockée dans l’origine de l’application lorsque des membres du groupe cliquent sur « Share ». L’exploitation peut permettre d’accéder aux données et actions visibles par la victime ; mettre à jour vers la version 0.261.029 ou ultérieure.

JavaScript
IdentifiantCVE-2026-105798
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif0.261.029

Source : NVD — CVE-2026-105798

Analyse technique

Un utilisateur authentifié ayant le rôle Owner, Admin ou DocumentManager peut déposer un document dont le nom est interpolé dans un gestionnaire d’événement Share sans échappement sûr des apostrophes.

Impact, versions et correctif

Événement datéNouvelle vulnérabilité publiée le 2026-10-06 à 17:17:16 +02:00, dans la période demandée.
ImpactExécution de JavaScript dans l’origine de SimpleChat, avec accès aux données et actions accessibles à la victime.
Versions affectéesAvant 0.261.029
Version corrigée0.261.029
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-06T17:17:16.880+02:00
Mise à jour2026-10-06T17:25:00.650+02:00

Action recommandée

Mettre à jour SimpleChat vers la version 0.261.029 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :