CVE-2026-75510 : XSS stockée par URL javascript: dans l’Inbox React de Novu
Veille sécuritéFrontend
P3Moyenne

Les composants In-App Inbox de Novu acceptaient une URL de redirection de notification sans validation du schéma ; une URL javascript: persistée pouvait s’exécuter lors du clic du destinataire.

NovuReactJavaScriptNode.js
IdentifiantCVE-2026-75510
EPSS
Exploitationnon connue / non déterminée
Correctif@novu/js 3.18.0

Analyse technique

Le chemin v1 des notifications transférait cta.data.url et cta.data.target vers l’objet redirect sans liste blanche de schémas. Dans @novu/js et le composant @novu/react Inbox, cette valeur arrivait à window.open(). Avec target=_self, un schéma javascript: pouvait être évalué dans l’origine qui héberge l’Inbox.

Impact, versions et correctif

VecteurCréation d’un workflow in-app contenant une CTA de redirection malveillante ; l’exécution nécessite le clic d’un destinataire sur la notification.
PréconditionsUn membre autorisé à créer un workflow, ou un détenteur de clé d’environnement API, doit pouvoir créer une notification In-App. La victime doit utiliser l’Inbox vulnérable ; le scénario documenté concerne Chromium.
ImpactXSS stockée dans l’origine de l’application cliente ou du tableau de bord Novu auto-hébergé, permettant notamment des actions authentifiées et l’exposition de données ou jetons accessibles au navigateur.
Versions affectées@novu/js <= 3.17.0
Version corrigée@novu/js 3.18.0
ContournementValider côté serveur et côté client les URL de redirection avec une liste blanche de schémas, par exemple HTTPS et chemins relatifs attendus ; bloquer javascript:.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS5.1
Publication2026-09-22T20:34:35Z
Mise à jour2026-09-22T20:34:36Z

Détection / vérification

Rechercher dans les workflows et modèles v1 de notifications les CTA redirect contenant des schémas non HTTP(S), particulièrement javascript:, ainsi que target=_self.

Action recommandée

Mettre à niveau @novu/js vers 3.18.0 et vérifier les workflows In-App existants pour retirer les URL de redirection non conformes.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).