Veille sécuritéBackend & données
P4Moyenne
Lors de modifications concurrentes de comptes rendus de réunion, le panneau de résolution de conflits d’Indico pouvait interpréter du HTML fourni par un utilisateur autorisé à créer du contenu. Le projet indique que le défaut est corrigé dans Indico 3.3.13 ; l’exploitation nécessite notamment que les utilisateurs concernés puissent collaborer sur les mêmes comptes rendus.
Flask
IdentifiantCVE-2026-107397
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifIndico 3.3.13
Source : NVD — CVE-2026-107397
Analyse technique
Le script s’exécute dans le navigateur du lecteur, dans l’origine Indico, au moyen de l’interface de conflit d’édition des minutes.
Impact, versions et correctif
Événement datéPublication NVD le 2026-10-08T21:17:51.937Z, soit le 2026-10-08T23:17:51.937+02:00, dans la période. L’avis de version 3.3.13 confirme le correctif, mais est antérieur à la période.
ImpactExécution de script dans le navigateur d’un utilisateur consultant un compte rendu affecté.
Versions affectéesIndico antérieur à 3.3.13
Version corrigéeIndico 3.3.13
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.4
Publication2026-10-08T23:17:51.937+02:00
Mise à jour2026-10-08T23:35:53.890+02:00
Action recommandée
Mettre Indico à niveau vers la version 3.3.13 ou une version ultérieure corrigée.
Sources
Priorisation DFS : P4 · 1 source(s).