Veille sécuritéFrontend
P3Élevée
Une note Markdown spécialement conçue peut contourner l’assainissement de l’attribut `data-background-iframe` et provoquer l’exécution de code dans Obsidian Desktop. Si la victime ouvre la note et démarre manuellement la présentation, le code peut utiliser les API Node.js pour exécuter des commandes avec les droits de l’utilisateur.
JavaScript
IdentifiantCVE-2026-104077
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.14.0
Source : NVD — CVE-2026-104077
Analyse technique
Le traitement de l’attribut par Reveal.js permet à une URL `javascript:` d’atteindre une iframe d’arrière-plan. L’intégration Node activée et l’isolation de contexte désactivée dans le moteur de rendu du coffre rendent possible l’accès aux API Node.js.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-08, dans la période demandée ; il s’agit de la publication de la vulnérabilité, et non de la seule date de mise à jour administrative.
ImpactExécution de commandes arbitraires sur le système avec les droits de l’utilisateur.
Versions affectéesObsidian Desktop, versions antérieures à 1.14.0
Version corrigée1.14.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.5
Publication2026-10-08T17:17:11.603Z
Mise à jour2026-10-08T21:33:42.423Z
Action recommandée
Mettre à jour Obsidian Desktop vers la version 1.14.0 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).