Aller au contenu
Développeur Full Stack
, ,

Payload : exécution de JavaScript via des téléversements XML

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

Dans Payload, une configuration locale de téléversement acceptant les fichiers XML peut stocker un XML et une feuille de style qui exécutent du JavaScript dans l’origine Payload lorsqu’un utilisateur connecté ouvre le fichier. Les versions antérieures à 3.90.0 et à 4.0.0-canary.34 sont concernées ; mettre à niveau vers une version corrigée.

JavaScript
IdentifiantCVE-2026-105868
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifPayload 3.90.0 ; 4.0.0-canary.34

Source : NVD — CVE-2026-105868

Analyse technique

Un XML accompagné d’une feuille de style peut provoquer l’exécution de JavaScript dans l’origine Payload à son ouverture par un utilisateur connecté.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-06T17:17:23.283Z, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative.
ImpactUn utilisateur connecté qui ouvre le fichier peut déclencher l’exécution de JavaScript dans l’origine Payload.
Versions affectéesVersions antérieures à 3.90.0 et versions canary antérieures à 4.0.0-canary.34
Version corrigéePayload 3.90.0 ; 4.0.0-canary.34
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6
Publication2026-10-06T17:17:23.283Z
Mise à jour2026-10-06T20:03:40.690Z

Action recommandée

Mettre à niveau vers Payload 3.90.0 ou 4.0.0-canary.34, selon la branche utilisée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :