CVE-2026-46650 : contournement javascript: dans les liens de notes Joplin avant 3.7.2
Veille sécuritéFrontend
P4Moyenne

Une expression régulière non ancrée dans la validation des URL de ressources internes de Joplin peut accepter une URL javascript: contenant un fragment de chemin attendu. Le problème est corrigé dans Joplin 3.7.2.

ElectronJavaScriptJoplin
IdentifiantCVE-2026-46650
EPSS
Exploitationnon connue / non déterminée
Correctif3.7.2

Analyse technique

isAcceptedUrl() accepte un fragment correspondant à une ressource interne sans imposer une correspondance complète de l'URL. Une URI javascript: peut alors franchir la validation et être émise comme lien dans une note HTML.

Impact, versions et correctif

VecteurPublication puis consultation d'une note HTML partagée contenant un lien préparé.
PréconditionsUn utilisateur Joplin Server à faibles privilèges doit publier une note HTML publique ; l'exécution démontrée requiert une ouverture dans un nouvel onglet ou un clic milieu dans certaines configurations de navigateur.
ImpactExécution potentielle de JavaScript dans le contexte de l'application ou de la note publiée.
Versions affectéesVersions antérieures à 3.7.2
Version corrigée3.7.2
ContournementÉviter d'ouvrir les liens de notes publiques non fiables dans un nouvel onglet avant mise à jour.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.4
Publication2026-09-22T00:16:56+02:00
Mise à jour2026-09-22T00:16:56+02:00

Action recommandée

Mettre à jour Joplin vers la version 3.7.2 ou ultérieure et réexaminer les notes HTML publiques créées par des utilisateurs non fiables.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).