Veille sécuritéFrontend
P4Non déterminée
Le composant de journalisation de l’appareil Fanvil x7a en firmware 2.6.0.1182 ne neutralisait pas correctement des données fournies par l’utilisateur, permettant l’injection de HTML et de JavaScript dans les journaux affichés. Le code pouvait s’exécuter dans le navigateur qui rendait ce composant.
JavaScript
IdentifiantCVE-2025-70515
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2025-70515
Analyse technique
Défaut de neutralisation ou d’encodage des données utilisateur réfléchies dans le composant de journalisation.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-07T15:16:51.670Z, dans la période demandée. La modification NVD du 2026-10-07T15:57:37.147Z est également dans la période.
ImpactExécution de code JavaScript dans le navigateur affichant le composant de journalisation.
Versions affectéesFanvil x7a firmware 2.6.0.1182
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-07T15:16:51.670Z
Mise à jour2026-10-07T15:57:37.147Z
Action recommandée
Vérifier auprès de Fanvil la disponibilité d’un firmware corrigé et éviter d’afficher des journaux provenant de sources non fiables dans un navigateur sensible.
Sources
Priorisation DFS : P4 · 1 source(s).