Veille sécuritéBackend & données
P3Élevée
Une faille de XSS stockée pouvait toucher les applications générées par generator-jhipster 9.2.0 comportant une entité avec un champ Blob et permettant à un utilisateur de l'écrire. Le type MIME contrôlé était réutilisé lors de l'ouverture d'un Blob dans une fenêtre de même origine; l'exploitation dépend notamment de la CSP et du navigateur.
JavaReactTypeScript
IdentifiantCVE-2026-107303
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif9.4.0
Source : GHSA-9ffp-22j7-56r2 — JHipster stored XSS
Analyse technique
Le code généré persistait le ContentType fourni par l'utilisateur puis l'utilisait comme type MIME d'un Blob ouvert par URL objet. L'avis indique generator-jhipster 9.4.0 et react-jhipster 1.1.0 comme versions corrigées pour les paquets concernés.
Impact, versions et correctif
Événement datéAvis GitHub publié le 2026-10-08 à 17:40:29Z, dans la période demandée.
ImpactUn utilisateur autorisé à écrire une entité Blob pouvait stocker du contenu actif susceptible de s'exécuter dans le contexte de l'application lorsqu'un utilisateur privilégié l'ouvrait.
Versions affectéesgenerator-jhipster 9.2.0 selon l'avis; versions du paquet affectées < 9.4.0; react-jhipster <= 1.0.3
Version corrigée9.4.0
ContournementExaminer et restreindre la CSP ainsi que les types MIME acceptés pour les fichiers téléversés.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.6 · CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N
Publication2026-10-08T17:40:29Z
Mise à jour2026-10-08T17:40:32Z
Action recommandée
Mettre à niveau generator-jhipster vers 9.4.0 et react-jhipster vers 1.1.0 selon les composants utilisés; vérifier les applications générées et restreindre les types MIME acceptés.
Sources
Priorisation DFS : P3 · 1 source(s).