Aller au contenu
Développeur Full Stack
, ,

GestSup : XSS persistante via le double décodage des sujets d’e-mails IMAP OAuth

Dans cet article 5 rubriques
Veille sécuritéFrontend
P4Moyenne

Le connecteur IMAP OAuth de GestSup double-décode les sujets d’e-mails encodés MIME après leur échappement HTML, permettant une XSS persistante via un message spécialement construit. Un attaquant non authentifié peut ainsi exécuter du JavaScript dans la session d’un technicien consultant le ticket concerné.

JavaScript
IdentifiantCVE-2026-102374
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.2.62

Source : NVD — CVE-2026-102374

Analyse technique

Le problème concerne des sujets MIME encodés imbriqués qui sont décodés après l’échappement HTML.

Impact, versions et correctif

Événement datéNouvelle fiche publiée le 2026-09-29 à 03:16:44 +02:00 ; sa mise à jour à 13:16:42 +02:00 est également dans la période.
ImpactExécution de JavaScript dans les sessions des techniciens consultant des tickets, avec risque d’exposition de données ou d’actions non autorisées.
Versions affectéesGestSup versions antérieures à 3.2.62
Version corrigée3.2.62
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,21% · percentile 10,2%
Publication2026-09-29T03:16:44.900+02:00
Mise à jour2026-09-29T13:16:42.423+02:00

Détection / vérification

Vérifier la version de GestSup et l’usage du connecteur IMAP OAuth.

Action recommandée

Mettre à niveau GestSup vers la version 3.2.62 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :