Veille sécuritéFrontend
P4Moyenne
GestSup ne neutralise pas correctement les corps d’e-mails HTML reçus par le connecteur IMAP LOGIN, ce qui permet à un attaquant non authentifié d’injecter du JavaScript persistant dans des tickets. Le script peut s’exécuter dans le navigateur d’un technicien et compromettre les données ou actions accessibles dans sa session.
JavaScript
IdentifiantCVE-2026-102372
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.2.62
Source : NVD — CVE-2026-102372
Analyse technique
L’injection peut être effectuée par le contenu HTML d’un e-mail traité par le connecteur IMAP LOGIN.
Impact, versions et correctif
Événement datéNouvelle fiche publiée le 2026-09-29 à 03:16:44 +02:00, dans la période demandée.
ImpactExécution de JavaScript dans le navigateur des techniciens, avec risque d’accès aux données des tickets et d’actions non autorisées.
Versions affectéesGestSup versions antérieures à 3.2.62
Version corrigée3.2.62
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,21% · percentile 10,2%
Publication2026-09-29T03:16:44.593+02:00
Mise à jour2026-09-29T03:16:44.593+02:00
Détection / vérification
Vérifier la version de GestSup et l’usage du connecteur IMAP LOGIN.
Action recommandée
Mettre à niveau GestSup vers la version 3.2.62 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).