Aller au contenu
Développeur Full Stack
, ,

XSS dans l’interface Web d’IBM DataPower Gateway

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Critique

IBM DataPower Gateway présente une faille de script intersite qui permet à un attaquant non authentifié d’insérer du JavaScript dans l’interface Web. Cela peut altérer son fonctionnement et entraîner la divulgation d’identifiants dans une session de confiance.

JavaScript
IdentifiantCVE-2026-14990
GravitéCritique
Exploitationnon connue / non déterminée
Correctif10.6.0.11

Source : NVD — CVE-2026-14990

Analyse technique

La vulnérabilité permet l’insertion de code JavaScript arbitraire dans l’interface Web. Les informations fournies ne précisent pas de version corrective.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08, dans la période demandée ; il s’agit de la publication de la vulnérabilité, et non de la seule date de mise à jour administrative.
ImpactUn attaquant non authentifié peut altérer l’interface et potentiellement divulguer des identifiants dans une session de confiance.
Versions affectéesIBM DataPower Gateway 10.6.0.0 à 10.6.0.10
Version corrigée10.6.0.11
ContournementAucun contournement indiqué par IBM.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.3 · CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
Publication2026-10-08T14:16:51.603Z
Mise à jour2026-10-08T20:49:50.083Z

Action recommandée

Mettre à jour IBM DataPower Gateway 10.6.0 vers la version 10.6.0.11 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :