Aller au contenu
Développeur Full Stack
, ,

Plane : XSS via les descriptions des tickets d’intake

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

Plane ne validait pas le contenu HTML de la description d’un ticket créé via l’endpoint d’intake public, permettant à un utilisateur authentifié de stocker du HTML malveillant. L’ouverture d’un lien piégé par un membre ou un observateur peut exécuter du JavaScript dans sa session et exposer un jeton API; mettre à jour vers 1.4.0.

JavaScript
IdentifiantCVE-2026-104979
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.4.0

Source : NVD — CVE-2026-104979

Analyse technique

IntakeIssuePublicViewSet.create enregistre description_html sans appeler validate_html_content; un contournement de l’analyseur TipTap javascript: permet l’exécution lors du clic sur le lien.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-10-05T18:17:33.420Z; cette publication de vulnérabilité est retenue dans la période.
ImpactUn utilisateur authentifié peut faire exécuter du JavaScript dans la session d’un membre ou observateur et compromettre son jeton API.
Versions affectéesPlane antérieur à 1.4.0; la description concerne notamment la version 1.3.1.
Version corrigée1.4.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-05T18:17:33.420Z
Mise à jour2026-10-05T20:17:10.243Z

Action recommandée

Mettre à jour Plane vers 1.4.0 ou une version ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :