Veille sécuritéFrontend
P4Non déterminée
Le registre de conteneurs Gitea sert des blobs avec un type de contenu tiré des manifestes poussés, sans `Content-Disposition` ni politique de sécurité de contenu restrictive. Un utilisateur pouvant pousser une image peut ainsi publier un blob HTML/JavaScript qui, ouvert par une victime authentifiée, s’exécute sur l’origine Gitea ; les données fournies n’indiquent pas les versions concernées ni de correctif.
JavaScript
IdentifiantCVE-2026-103667
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-103667
Analyse technique
Le type MIME du blob est contrôlé par le média déclaré dans le manifeste d’image et la réponse ne comporte pas les protections mentionnées contre son ouverture comme contenu actif.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-06T20:17:14.607Z, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactUn blob HTML/JavaScript peut s’exécuter sur l’origine Gitea et effectuer des actions au nom de la victime authentifiée.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-06T20:17:14.607Z
Mise à jour2026-10-06T20:17:14.607Z
Sources
Priorisation DFS : P4 · 1 source(s).