Veille sécuritéFrontend
P3Élevée
Dans Payload, les collections autorisant les téléversements SVG peuvent conserver un SVG malveillant qui contourne l’assainissement et exécute du JavaScript lorsqu’un utilisateur le télécharge et l’ouvre. Les versions antérieures à 3.90.0 et à 4.0.0-canary.34 sont concernées ; mettre à niveau vers l’une des versions corrigées.
JavaScript
IdentifiantCVE-2026-105862
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifPayload 3.90.0 ; 4.0.0-canary.34
Source : NVD — CVE-2026-105862
Analyse technique
Un SVG malveillant peut contourner l’assainissement et exécuter du JavaScript à son ouverture après téléchargement.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-06T17:17:22.423Z, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative.
ImpactL’exécution de JavaScript malveillant à l’ouverture d’un SVG peut affecter l’utilisateur qui le consulte.
Versions affectéesVersions antérieures à 3.90.0 et versions canary antérieures à 4.0.0-canary.34
Version corrigéePayload 3.90.0 ; 4.0.0-canary.34
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-06T17:17:22.423Z
Mise à jour2026-10-06T20:03:40.690Z
Action recommandée
Mettre à niveau vers Payload 3.90.0 ou 4.0.0-canary.34, selon la branche utilisée.
Sources
Priorisation DFS : P3 · 1 source(s).