Veille sécuritéFrontend
P3Élevée
Dans SimpleChat, un nom de fichier de document de groupe spécialement construit peut provoquer une XSS stockée dans l’origine de l’application lorsque des membres du groupe cliquent sur « Share ». L’exploitation peut permettre d’accéder aux données et actions visibles par la victime ; mettre à jour vers la version 0.261.029 ou ultérieure.
JavaScript
IdentifiantCVE-2026-105798
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif0.261.029
Source : NVD — CVE-2026-105798
Analyse technique
Un utilisateur authentifié ayant le rôle Owner, Admin ou DocumentManager peut déposer un document dont le nom est interpolé dans un gestionnaire d’événement Share sans échappement sûr des apostrophes.
Impact, versions et correctif
Événement datéNouvelle vulnérabilité publiée le 2026-10-06 à 17:17:16 +02:00, dans la période demandée.
ImpactExécution de JavaScript dans l’origine de SimpleChat, avec accès aux données et actions accessibles à la victime.
Versions affectéesAvant 0.261.029
Version corrigée0.261.029
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-06T17:17:16.880+02:00
Mise à jour2026-10-06T17:25:00.650+02:00
Action recommandée
Mettre à jour SimpleChat vers la version 0.261.029 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).