Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans Kiteworks Core permettant une élévation de privilèges

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

Kiteworks Core présente une XSS stockée qu’un administrateur disposant d’une permission déléguée limitée peut exploiter pour exécuter du JavaScript dans la session d’un administrateur système. Cela peut permettre une prise de contrôle administrative du tenant, notamment par la création d’un compte administrateur.

JavaScript
IdentifiantCVE-2026-102126
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-102126

Analyse technique

XSS stockée dans Kiteworks Core. Les versions concernées et le correctif ne sont pas précisés dans les informations fournies.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-09-30 à 21:17:00.963Z, soit le 2026-09-30 à 23:17:00.963+02:00, dans la période demandée. Sa mise à jour ultérieure, le 2026-10-01, n’est pas retenue comme événement.
ImpactUn administrateur à privilèges limités peut potentiellement obtenir le contrôle administratif complet du tenant.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.1
Publication2026-09-30T21:17:00.963Z
Mise à jour2026-10-01T02:17:43.350Z

Action recommandée

Consulter l’avis éditeur pour identifier les versions corrigées et appliquer le correctif; limiter les permissions déléguées selon le principe du moindre privilège.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :