Veille sécuritéFrontend
P4Moyenne
QloApps jusqu’à la version 1.7.0 présente une XSS réfléchie dans le formulaire « Transplant a module » du back-office, via le paramètre exceptions. Un lien spécialement construit peut déclencher du JavaScript dans la session d’un administrateur authentifié qui l’ouvre.
JavaScript
IdentifiantCVE-2026-103588
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-103588
Analyse technique
La valeur du paramètre exceptions est reflétée sans échappement adéquat dans le formulaire.
Impact, versions et correctif
Événement datéPublication NVD le 2026-09-30 à 23:16:58Z, soit le 2026-10-01 à 01:16:58+02:00; l’événement tombe dans la période.
ImpactExécution de JavaScript dans la session d’un administrateur authentifié.
Versions affectéesQloApps jusqu’à 1.7.0 inclus
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.1
Publication2026-09-30T23:16:58.257Z
Mise à jour2026-09-30T23:16:58.383Z
Action recommandée
Mettre à jour QloApps dès qu’un correctif est disponible et limiter l’accès aux sessions d’administration.
Sources
Priorisation DFS : P4 · 1 source(s).