Veille sécuritéFrontend
P3Élevée
Plane permettait à un membre authentifié, y compris un invité, de téléverser un SVG contenant du JavaScript comme pièce jointe. Dans le déploiement MinIO auto-hébergé par défaut, le fichier peut être servi depuis la même origine et son ouverture peut compromettre la session de la victime; mettre à jour vers 1.4.0.
JavaScript
IdentifiantCVE-2026-105630
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.4.0
Source : NVD — CVE-2026-105630
Analyse technique
Le type Content-Type contrôlé par l’attaquant est conservé et l’URL présignée est servie avec Content-Disposition: inline; les SVG peuvent exécuter du JavaScript sur la même origine.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-10-05T18:17:36.250Z; cette publication de vulnérabilité est retenue dans la période.
ImpactL’ouverture d’une pièce jointe SVG malveillante peut permettre la compromission de session et la prise de contrôle de compte.
Versions affectéesPlane antérieur à 1.4.0.
Version corrigée1.4.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-05T18:17:36.250Z
Mise à jour2026-10-05T19:17:17.093Z
Action recommandée
Mettre à jour Plane vers 1.4.0 ou une version ultérieure; traiter avec prudence les liens vers des pièces jointes SVG.
Sources
Priorisation DFS : P3 · 1 source(s).