Une vulnérabilité XSS basée sur le DOM affecte les pages de débogage des exceptions Laravel lorsque `APP_DEBUG=true` : une entrée contrôlée par un attaquant est transmise à une infobulle Tippy.js configurée avec `allowHTML`. Mettez à niveau Laravel vers la version 12.69.0 ou 13.30.0, selon la branche utilisée.
Source : NVD — CVE-2026-102279
Analyse technique
Le contenu contrôlé est rendu dans une infobulle Tippy.js avec `allowHTML=true` sur une page de débogage d’exception. L’exploitation décrite nécessite `APP_DEBUG=true` et l’interaction de survol de l’infobulle.
Impact, versions et correctif
Détection / vérification
Vérifier la version de laravel/framework et si APP_DEBUG=true est activé en environnement accessible à des utilisateurs non fiables.
Action recommandée
Mettre à niveau vers Laravel 12.69.0 ou 13.30.0; désactiver `APP_DEBUG` en environnement exposé si la mise à niveau n’est pas immédiatement possible.
Sources
Priorisation DFS : P4 · 1 source(s).