Aller au contenu
Développeur Full Stack
, ,

Penpot : exécution de JavaScript via des médias SVG non assainis

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

Penpot enregistrait des médias SVG téléversés par des utilisateurs ayant le droit de modifier un fichier sans assainir les scripts, gestionnaires d’événements ou éléments foreignObject. L’accès à l’URL de l’élément peut exécuter du JavaScript depuis l’origine Penpot et agir avec les droits de la session; mettre à jour vers 2.18.0.

JavaScript
IdentifiantCVE-2026-105694
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.18.0

Source : NVD — CVE-2026-105694

Analyse technique

Les SVG sont servis comme image/svg+xml depuis l’origine Penpot sans assainissement des scripts et attributs actifs.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-10-05T20:17:19.813Z; cette publication de vulnérabilité est retenue dans la période.
ImpactUn utilisateur autorisé à modifier un fichier peut faire exécuter du JavaScript dans l’origine Penpot lorsqu’une victime ouvre l’URL du SVG.
Versions affectéesPenpot antérieur à 2.18.0.
Version corrigée2.18.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
Publication2026-10-05T20:17:19.813Z
Mise à jour2026-10-05T20:17:19.973Z

Action recommandée

Mettre à jour Penpot vers 2.18.0 ou une version ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :