Veille sécuritéFrontend
P4Moyenne
Ammonia peut laisser produire un lien SVG utilisant le schéma `javascript:` lorsque les balises `animate` et `set` sont autorisées, ce qui peut conduire à une XSS stockée dans les applications concernées. Les correctifs sont indiqués dans les versions 3.3.3, 4.0.3 et 4.1.4; à défaut, ne pas autoriser ces balises.
JavaScript
IdentifiantCVE-2026-102342
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.3.3, 4.0.3, 4.1.4
Analyse technique
L’exploitation décrite nécessite une application qui autorise les balises SVG concernées et un utilisateur qui clique le lien généré.
Impact, versions et correctif
Événement datéL’avis GitHub a été publié le 2026-09-29T23:09:16Z, soit le 2026-09-30 à 01:09:16 en +02:00, dans la période demandée.
ImpactXSS stockée dans les applications qui autorisent les balises concernées.
Versions affectées< 3.3.2; >= 4.0.0 et = 4.1.2 et <= 4.1.3
Version corrigée3.3.3, 4.0.3, 4.1.4
ContournementNe pas activer les balises `animate` ou `set`.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
Publication2026-09-29T23:09:16Z
Mise à jour2026-09-29T23:09:17Z
Action recommandée
Mettre à niveau vers une version corrigée ou désactiver les balises SVG `animate` et `set`.
Sources
Priorisation DFS : P4 · 1 source(s).