Aller au contenu
Développeur Full Stack
, ,

DLA-4799-1 : faille de filtrage des URL javascript dans lxml

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Non déterminée

Une faille de lxml permet au Cleaner de laisser passer des URL `javascript:` dans des attributs URL avec espace de noms, tels que `xlink:href`. Debian a publié un avis de sécurité le 28 septembre 2026 ; les versions concernées et le correctif ne sont pas précisés dans les éléments fournis.

JavaScript
IdentifiantCVE-2026-49825
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : DLA-4799-1 lxml – security update

Analyse technique

Le défaut concerne le filtrage des URL `javascript:` par le module Cleaner dans les attributs URL avec espace de noms.

Impact, versions et correctif

Événement datéAvis DLA-4799-1 publié le 28 septembre 2026 ; cette date est dans la période demandée.
ImpactLe défaut peut laisser passer une URL `javascript:` dans un attribut concerné ; l’avis fourni ne précise pas davantage l’impact propre à cette CVE.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-28T00:00:00+00:00
Mise à jour2026-09-28T00:00:00+00:00

Action recommandée

Consulter l’avis Debian et appliquer le correctif correspondant dès qu’il est disponible pour la version utilisée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :