Veille sécuritéFrontend
P4Faible
Dans serialize-javascript de 7.1.1 à 7.1.2, une fonction sérialisée à partir d’une source contrôlée peut laisser passer une balise de fermeture de script et provoquer une XSS si le résultat est intégré dans un élément script. Le correctif est la version 7.1.2; les valeurs ordinaires et la sortie `options.isJSON` ne sont pas concernées selon la description fournie.
JavaScript
IdentifiantCVE-2026-97711
GravitéFaible
Exploitationnon connue / non déterminée
Correctif7.1.2
Source : NVD — CVE-2026-97711
Analyse technique
Le motif de détection des balises de fermeture peut consommer une seconde balise dans une seule correspondance; une balise résiduelle termine prématurément l’élément script.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 29 septembre à 16:17:19Z (18:17:19+02:00), dans l’intervalle demandé.
ImpactXSS dans l’origine de la page lorsque la fonction sérialisée est intégrée dans un élément script.
Versions affectéesVersions 7.1.1 à 7.1.2, selon la description fournie.
Version corrigée7.1.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS2.3
Publication2026-09-29T18:17:19+02:00
Mise à jour2026-09-29T19:17:16.630+02:00
Action recommandée
Mettre à niveau vers serialize-javascript 7.1.2 ou une version ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).