Veille sécuritéFrontend
P4Non déterminée
Une faille de lxml permet au Cleaner de laisser passer des URL `javascript:` dans des attributs URL avec espace de noms, tels que `xlink:href`. Debian a publié un avis de sécurité le 28 septembre 2026 ; les versions concernées et le correctif ne sont pas précisés dans les éléments fournis.
JavaScript
IdentifiantCVE-2026-49825
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : DLA-4799-1 lxml – security update
Analyse technique
Le défaut concerne le filtrage des URL `javascript:` par le module Cleaner dans les attributs URL avec espace de noms.
Impact, versions et correctif
Événement datéAvis DLA-4799-1 publié le 28 septembre 2026 ; cette date est dans la période demandée.
ImpactLe défaut peut laisser passer une URL `javascript:` dans un attribut concerné ; l’avis fourni ne précise pas davantage l’impact propre à cette CVE.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-28T00:00:00+00:00
Mise à jour2026-09-28T00:00:00+00:00
Action recommandée
Consulter l’avis Debian et appliquer le correctif correspondant dès qu’il est disponible pour la version utilisée.
Sources
Priorisation DFS : P4 · 1 source(s).