Veille sécuritéFrontend
P4Moyenne
Le gestionnaire de rappel OAuth de Quay présente une XSS qui peut exécuter du JavaScript dans la session d’un utilisateur connecté visitant un lien conçu par un attaquant. La fiche NVD publiée pendant la période ne précise pas les versions affectées ni de version corrigée.
JavaScript
IdentifiantCVE-2026-102295
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-102295
Analyse technique
XSS dans le gestionnaire de rappel OAuth; déclenchement par la visite d’un lien spécialement conçu par une personne connectée.
Impact, versions et correctif
Événement datéLa publication NVD est horodatée 2026-10-05T18:17:31.057Z, soit 2026-10-05T20:17:31.057+02:00, dans la période retenue.
ImpactExécution de script dans la session Quay de la victime, avec risque d’accès aux informations ou d’actions non autorisées.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
Publication2026-10-05T20:17:31.057+02:00
Mise à jour2026-10-05T21:17:12.340+02:00
Action recommandée
Appliquer une mise à jour corrigée dès sa disponibilité et sensibiliser les utilisateurs aux liens OAuth inattendus.
Sources
Priorisation DFS : P4 · 1 source(s).