CVE-2026-55105 : XSS dans le rendu Fountain de Joplin avant 3.6.15 et 3.7.2
Veille sécuritéFrontend
P3Élevée

Le rendu de blocs Fountain par Joplin insère du HTML généré par fountain.js sans assainissement. Une note malveillante peut ainsi exécuter du script dans les clients desktop ou mobile, ou dans une note publiée lorsque le rendu Fountain est activé.

ElectronJavaScriptJoplin
IdentifiantCVE-2026-55105
EPSS
Exploitationnon connue / non déterminée
Correctif3.6.15 et 3.7.2

Analyse technique

La règle de conversion Fountain transmet le HTML produit par le moteur embarqué vers la sortie de note sans phase de nettoyage. Le navigateur ou la webview interprète alors le markup contrôlé par l'auteur de la note.

Impact, versions et correctif

VecteurOuverture d'une note contenant un bloc Fountain malveillant, ou consultation d'une note publiée lorsque le rendu Fountain est activé.
PréconditionsLe rendu Fountain doit être activé ; il est activé par défaut pour les notes publiées par Joplin Server selon l'avis.
ImpactExécution de script et accès potentiel au contenu chargé ultérieurement dans la visionneuse de notes ; risque accru lorsque les notes publiées partagent le domaine de contenu serveur.
Versions affectéesVersions antérieures à 3.6.15 et 3.7.2
Version corrigée3.6.15 et 3.7.2
ContournementDésactiver le rendu Fountain et éviter l'ouverture de notes non fiables avant mise à jour.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.7
Publication2026-09-21T23:17:05+02:00
Mise à jour2026-09-21T23:17:05+02:00

Action recommandée

Mettre à niveau vers Joplin 3.6.15 ou 3.7.2 selon la branche utilisée ; désactiver temporairement Fountain là où le correctif ne peut pas être appliqué.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).