Aller au contenu
Développeur Full Stack
, ,

GestSup : XSS persistante via les e-mails traités par le connecteur IMAP LOGIN

Dans cet article 5 rubriques
Veille sécuritéFrontend
P4Moyenne

GestSup ne neutralise pas correctement les corps d’e-mails HTML reçus par le connecteur IMAP LOGIN, ce qui permet à un attaquant non authentifié d’injecter du JavaScript persistant dans des tickets. Le script peut s’exécuter dans le navigateur d’un technicien et compromettre les données ou actions accessibles dans sa session.

JavaScript
IdentifiantCVE-2026-102372
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.2.62

Source : NVD — CVE-2026-102372

Analyse technique

L’injection peut être effectuée par le contenu HTML d’un e-mail traité par le connecteur IMAP LOGIN.

Impact, versions et correctif

Événement datéNouvelle fiche publiée le 2026-09-29 à 03:16:44 +02:00, dans la période demandée.
ImpactExécution de JavaScript dans le navigateur des techniciens, avec risque d’accès aux données des tickets et d’actions non autorisées.
Versions affectéesGestSup versions antérieures à 3.2.62
Version corrigée3.2.62
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,21% · percentile 10,2%
Publication2026-09-29T03:16:44.593+02:00
Mise à jour2026-09-29T03:16:44.593+02:00

Détection / vérification

Vérifier la version de GestSup et l’usage du connecteur IMAP LOGIN.

Action recommandée

Mettre à niveau GestSup vers la version 3.2.62 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :