Veille sécuritéBackend & données
P4Moyenne
DOMSanitizer, bibliothèque de nettoyage DOM/SVG/MathML pour PHP, peut laisser passer des URL data dans les attributs href et xlink:href lorsque leur contenu actif est encodé en Base64. Le contrôle ne recherche que le texte littéral « onload » dans la valeur ; le défaut est corrigé en version 1.0.15.
JavaScriptPHP
IdentifiantCVE-2026-100370
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.0.15
Source : NVD — CVE-2026-100370
Analyse technique
Le filtrage de data: dépend de la présence littérale de « onload » ; un contenu actif HTML encodé en Base64 échappe à ce test et peut subsister dans href ou xlink:href.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-09-28T21:17:10.280Z, dans la période demandée. Le candidat décrit un défaut de nettoyage pouvant laisser passer du contenu actif et indique le correctif.
ImpactDu contenu actif peut survivre au nettoyage dans des attributs d’URL et être interprété par un navigateur.
Versions affectéesVersions antérieures à 1.0.15
Version corrigée1.0.15
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.7
Publication2026-09-28T21:17:10.280Z
Mise à jour2026-09-28T21:17:10.280Z
Action recommandée
Mettre DOMSanitizer à niveau vers la version 1.0.15 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).