Aller au contenu
Développeur Full Stack
, ,

Exécution de code via une note de présentation dans Obsidian Desktop

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

Une note Markdown spécialement conçue peut contourner l’assainissement de l’attribut `data-background-iframe` et provoquer l’exécution de code dans Obsidian Desktop. Si la victime ouvre la note et démarre manuellement la présentation, le code peut utiliser les API Node.js pour exécuter des commandes avec les droits de l’utilisateur.

JavaScript
IdentifiantCVE-2026-104077
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.14.0

Source : NVD — CVE-2026-104077

Analyse technique

Le traitement de l’attribut par Reveal.js permet à une URL `javascript:` d’atteindre une iframe d’arrière-plan. L’intégration Node activée et l’isolation de contexte désactivée dans le moteur de rendu du coffre rendent possible l’accès aux API Node.js.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08, dans la période demandée ; il s’agit de la publication de la vulnérabilité, et non de la seule date de mise à jour administrative.
ImpactExécution de commandes arbitraires sur le système avec les droits de l’utilisateur.
Versions affectéesObsidian Desktop, versions antérieures à 1.14.0
Version corrigée1.14.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.5
Publication2026-10-08T17:17:11.603Z
Mise à jour2026-10-08T21:33:42.423Z

Action recommandée

Mettre à jour Obsidian Desktop vers la version 1.14.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :