Veille sécuritéFrontend
P3Critique
Kiteworks Core présente une XSS stockée exploitable sans authentification, qui peut exécuter du JavaScript dans la session d’un administrateur consultant la page affectée. L’attaque peut conduire à une prise de contrôle administrative, notamment par la création d’un nouveau compte administrateur.
JavaScript
IdentifiantCVE-2026-102147
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-102147
Analyse technique
XSS stockée dans Kiteworks Core, exploitable par un attaquant non authentifié. Les versions concernées et le correctif ne sont pas précisés dans les informations fournies.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-09-30 à 21:17:03.633Z, soit le 2026-09-30 à 23:17:03.633+02:00, dans la période demandée. Sa mise à jour ultérieure, le 2026-10-01, n’est pas retenue comme événement.
ImpactUn attaquant non authentifié peut potentiellement obtenir le contrôle administratif complet du tenant.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.3
Publication2026-09-30T21:17:03.633Z
Mise à jour2026-10-01T02:17:43.350Z
Action recommandée
Consulter l’avis éditeur pour identifier les versions corrigées et appliquer le correctif.
Sources
Priorisation DFS : P3 · 1 source(s).