Aller au contenu
Développeur Full Stack
, ,

XSS stockée non authentifiée dans Kiteworks Core

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Critique

Kiteworks Core présente une XSS stockée exploitable sans authentification, qui peut exécuter du JavaScript dans la session d’un administrateur consultant la page affectée. L’attaque peut conduire à une prise de contrôle administrative, notamment par la création d’un nouveau compte administrateur.

JavaScript
IdentifiantCVE-2026-102147
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-102147

Analyse technique

XSS stockée dans Kiteworks Core, exploitable par un attaquant non authentifié. Les versions concernées et le correctif ne sont pas précisés dans les informations fournies.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-09-30 à 21:17:03.633Z, soit le 2026-09-30 à 23:17:03.633+02:00, dans la période demandée. Sa mise à jour ultérieure, le 2026-10-01, n’est pas retenue comme événement.
ImpactUn attaquant non authentifié peut potentiellement obtenir le contrôle administratif complet du tenant.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.3
Publication2026-09-30T21:17:03.633Z
Mise à jour2026-10-01T02:17:43.350Z

Action recommandée

Consulter l’avis éditeur pour identifier les versions corrigées et appliquer le correctif.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :