Veille sécuritéFrontend
P3Élevée
Dans Payload, une configuration locale de téléversement acceptant les fichiers XML peut stocker un XML et une feuille de style qui exécutent du JavaScript dans l’origine Payload lorsqu’un utilisateur connecté ouvre le fichier. Les versions antérieures à 3.90.0 et à 4.0.0-canary.34 sont concernées ; mettre à niveau vers une version corrigée.
JavaScript
IdentifiantCVE-2026-105868
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifPayload 3.90.0 ; 4.0.0-canary.34
Source : NVD — CVE-2026-105868
Analyse technique
Un XML accompagné d’une feuille de style peut provoquer l’exécution de JavaScript dans l’origine Payload à son ouverture par un utilisateur connecté.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-06T17:17:23.283Z, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative.
ImpactUn utilisateur connecté qui ouvre le fichier peut déclencher l’exécution de JavaScript dans l’origine Payload.
Versions affectéesVersions antérieures à 3.90.0 et versions canary antérieures à 4.0.0-canary.34
Version corrigéePayload 3.90.0 ; 4.0.0-canary.34
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6
Publication2026-10-06T17:17:23.283Z
Mise à jour2026-10-06T20:03:40.690Z
Action recommandée
Mettre à niveau vers Payload 3.90.0 ou 4.0.0-canary.34, selon la branche utilisée.
Sources
Priorisation DFS : P3 · 1 source(s).