Veille sécuritéFrontend
P3Élevée
Le rendu de blocs Fountain par Joplin insère du HTML généré par fountain.js sans assainissement. Une note malveillante peut ainsi exécuter du script dans les clients desktop ou mobile, ou dans une note publiée lorsque le rendu Fountain est activé.
ElectronJavaScriptJoplin
IdentifiantCVE-2026-55105
EPSS—
Exploitationnon connue / non déterminée
Correctif3.6.15 et 3.7.2
Analyse technique
La règle de conversion Fountain transmet le HTML produit par le moteur embarqué vers la sortie de note sans phase de nettoyage. Le navigateur ou la webview interprète alors le markup contrôlé par l'auteur de la note.
Impact, versions et correctif
VecteurOuverture d'une note contenant un bloc Fountain malveillant, ou consultation d'une note publiée lorsque le rendu Fountain est activé.
PréconditionsLe rendu Fountain doit être activé ; il est activé par défaut pour les notes publiées par Joplin Server selon l'avis.
ImpactExécution de script et accès potentiel au contenu chargé ultérieurement dans la visionneuse de notes ; risque accru lorsque les notes publiées partagent le domaine de contenu serveur.
Versions affectéesVersions antérieures à 3.6.15 et 3.7.2
Version corrigée3.6.15 et 3.7.2
ContournementDésactiver le rendu Fountain et éviter l'ouverture de notes non fiables avant mise à jour.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.7
Publication2026-09-21T23:17:05+02:00
Mise à jour2026-09-21T23:17:05+02:00
Action recommandée
Mettre à niveau vers Joplin 3.6.15 ou 3.7.2 selon la branche utilisée ; désactiver temporairement Fountain là où le correctif ne peut pas être appliqué.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).