Veille sécuritéFrontend
P3Élevée
Kiteworks Core présente une XSS stockée qu’un administrateur disposant d’une permission déléguée limitée peut exploiter pour exécuter du JavaScript dans la session d’un administrateur système. Cela peut permettre une prise de contrôle administrative du tenant, notamment par la création d’un compte administrateur.
JavaScript
IdentifiantCVE-2026-102126
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-102126
Analyse technique
XSS stockée dans Kiteworks Core. Les versions concernées et le correctif ne sont pas précisés dans les informations fournies.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-09-30 à 21:17:00.963Z, soit le 2026-09-30 à 23:17:00.963+02:00, dans la période demandée. Sa mise à jour ultérieure, le 2026-10-01, n’est pas retenue comme événement.
ImpactUn administrateur à privilèges limités peut potentiellement obtenir le contrôle administratif complet du tenant.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.1
Publication2026-09-30T21:17:00.963Z
Mise à jour2026-10-01T02:17:43.350Z
Action recommandée
Consulter l’avis éditeur pour identifier les versions corrigées et appliquer le correctif; limiter les permissions déléguées selon le principe du moindre privilège.
Sources
Priorisation DFS : P3 · 1 source(s).