Aller au contenu
Développeur Full Stack
, ,

XSS lors du collage de contenu HTML dans prosemirror-view

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

Avant la version 1.42.3, le traitement du collage dans prosemirror-view accepte des attributs de contexte du contenu HTML du presse-papiers sans les soumettre à la validation du schéma. Le collage d’un contenu spécialement construit peut alors provoquer l’exécution de JavaScript dans le navigateur où se trouve l’éditeur.

JavaScript
IdentifiantCVE-2026-104847
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.42.3

Source : NVD — CVE-2026-104847

Analyse technique

Les attributs du contexte de la tranche HTML collée échappent à la validation des attributs du schéma.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée.
ImpactExécution de JavaScript dans le navigateur contenant l’éditeur après collage d’un contenu HTML malveillant.
Versions affectéesprosemirror-view avant 1.42.3.
Version corrigée1.42.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.5
Publication2026-10-02T16:16:47.410Z
Mise à jour2026-10-02T18:44:11.270Z

Action recommandée

Mettre à jour prosemirror-view vers la version 1.42.3 ou une version ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :