Aller au contenu
Développeur Full Stack
, ,

Contournement du filtre MathJax et exécution de code dans Obsidian Desktop

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

Une formule MathJax malveillante dans une note peut contourner un filtre d’URL et produire un lien `javascript:` exécutable dans Obsidian Desktop. Si la victime clique sur ce lien en mode Live Preview, le code peut invoquer `child_process` et exécuter des commandes avec les droits de l’utilisateur.

JavaScript
IdentifiantCVE-2026-104078
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.14.0

Source : NVD — CVE-2026-104078

Analyse technique

Dans le composant Safe de MathJax, un caractère TAB dans le schéma d’une URL peut faire produire à `filterURL` un protocole vide, contournant les protocoles autorisés configurés. L’intégration Node du moteur de rendu du coffre permet ensuite l’exécution de commandes.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08, dans la période demandée ; il s’agit de la publication de la vulnérabilité, et non de la seule date de mise à jour administrative.
ImpactExécution de commandes arbitraires sur le système avec les droits de l’utilisateur.
Versions affectéesObsidian Desktop, versions antérieures à 1.14.0
Version corrigée1.14.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.4
Publication2026-10-08T17:17:11.753Z
Mise à jour2026-10-08T21:33:42.423Z

Action recommandée

Mettre à jour Obsidian Desktop vers la version 1.14.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :