Aller au contenu
Développeur Full Stack
, ,

CVE-2026-107397 — XSS lors de conflits d’édition des comptes rendus Indico

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Lors de modifications concurrentes de comptes rendus de réunion, le panneau de résolution de conflits d’Indico pouvait interpréter du HTML fourni par un utilisateur autorisé à créer du contenu. Le projet indique que le défaut est corrigé dans Indico 3.3.13 ; l’exploitation nécessite notamment que les utilisateurs concernés puissent collaborer sur les mêmes comptes rendus.

Flask
IdentifiantCVE-2026-107397
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifIndico 3.3.13

Source : NVD — CVE-2026-107397

Analyse technique

Le script s’exécute dans le navigateur du lecteur, dans l’origine Indico, au moyen de l’interface de conflit d’édition des minutes.

Impact, versions et correctif

Événement datéPublication NVD le 2026-10-08T21:17:51.937Z, soit le 2026-10-08T23:17:51.937+02:00, dans la période. L’avis de version 3.3.13 confirme le correctif, mais est antérieur à la période.
ImpactExécution de script dans le navigateur d’un utilisateur consultant un compte rendu affecté.
Versions affectéesIndico antérieur à 3.3.13
Version corrigéeIndico 3.3.13
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.4
Publication2026-10-08T23:17:51.937+02:00
Mise à jour2026-10-08T23:35:53.890+02:00

Action recommandée

Mettre Indico à niveau vers la version 3.3.13 ou une version ultérieure corrigée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :