Veille sécuritéFrontend
P4Moyenne
Le connecteur IMAP OAuth de GestSup double-décode les sujets d’e-mails encodés MIME après leur échappement HTML, permettant une XSS persistante via un message spécialement construit. Un attaquant non authentifié peut ainsi exécuter du JavaScript dans la session d’un technicien consultant le ticket concerné.
JavaScript
IdentifiantCVE-2026-102374
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.2.62
Source : NVD — CVE-2026-102374
Analyse technique
Le problème concerne des sujets MIME encodés imbriqués qui sont décodés après l’échappement HTML.
Impact, versions et correctif
Événement datéNouvelle fiche publiée le 2026-09-29 à 03:16:44 +02:00 ; sa mise à jour à 13:16:42 +02:00 est également dans la période.
ImpactExécution de JavaScript dans les sessions des techniciens consultant des tickets, avec risque d’exposition de données ou d’actions non autorisées.
Versions affectéesGestSup versions antérieures à 3.2.62
Version corrigée3.2.62
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,21% · percentile 10,2%
Publication2026-09-29T03:16:44.900+02:00
Mise à jour2026-09-29T13:16:42.423+02:00
Détection / vérification
Vérifier la version de GestSup et l’usage du connecteur IMAP OAuth.
Action recommandée
Mettre à niveau GestSup vers la version 3.2.62 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).