Veille sécuritéFrontend
P4Moyenne
Une expression régulière non ancrée dans la validation des URL de ressources internes de Joplin peut accepter une URL javascript: contenant un fragment de chemin attendu. Le problème est corrigé dans Joplin 3.7.2.
ElectronJavaScriptJoplin
IdentifiantCVE-2026-46650
EPSS—
Exploitationnon connue / non déterminée
Correctif3.7.2
Analyse technique
isAcceptedUrl() accepte un fragment correspondant à une ressource interne sans imposer une correspondance complète de l'URL. Une URI javascript: peut alors franchir la validation et être émise comme lien dans une note HTML.
Impact, versions et correctif
VecteurPublication puis consultation d'une note HTML partagée contenant un lien préparé.
PréconditionsUn utilisateur Joplin Server à faibles privilèges doit publier une note HTML publique ; l'exécution démontrée requiert une ouverture dans un nouvel onglet ou un clic milieu dans certaines configurations de navigateur.
ImpactExécution potentielle de JavaScript dans le contexte de l'application ou de la note publiée.
Versions affectéesVersions antérieures à 3.7.2
Version corrigée3.7.2
ContournementÉviter d'ouvrir les liens de notes publiques non fiables dans un nouvel onglet avant mise à jour.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.4
Publication2026-09-22T00:16:56+02:00
Mise à jour2026-09-22T00:16:56+02:00
Action recommandée
Mettre à jour Joplin vers la version 3.7.2 ou ultérieure et réexaminer les notes HTML publiques créées par des utilisateurs non fiables.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).