Aller au contenu
Développeur Full Stack
, , , ,

Contournement de validation d’URL dans la bibliothèque SVG utilisée par certains modules Drupal

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Moyenne

Une faille dans `enshrined/svg-sanitize` permet à un SVG spécialement conçu de contourner la validation des URL et d’introduire une URL JavaScript dangereuse. Les sites Drupal utilisant un module communautaire reposant sur cette bibliothèque doivent mettre à jour la dépendance vers la version corrigée.

DrupalHTML5JavaScriptPHPWordPress
IdentifiantCVE-2026-107380
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.0.0

Source : GHSA-9rjx-3jch-6vjf — enshrined/svg-sanitize: Stored XSS via DTD Entity / HTML5 Named Character Reference Collision

Analyse technique

Le traitement XML de l’entité lors de la validation diffère de son interprétation par le navigateur HTML5 dans le résultat rendu, ce qui peut laisser passer une URL `javascript:`.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-08 à 19:41:15Z, dans la période demandée ; la faille concerne Drupal via des modules communautaires utilisant la bibliothèque.
ImpactUn SVG malveillant peut contourner l’assainissement et provoquer une XSS persistante lorsqu’il est rendu dans le navigateur.
Versions affectéesenshrined/svg-sanitize jusqu’à 0.22.0 inclus
Version corrigée1.0.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4 · CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Publication2026-10-08T19:41:15Z
Mise à jour2026-10-08T19:41:17Z

Détection / vérification

Vérifier si l’application utilise enshrined/svg-sanitize en version antérieure à 1.0.0, notamment comme dépendance, et mettre à niveau vers la version corrigée.

Action recommandée

Mettre à jour `enshrined/svg-sanitize` vers 1.0.0 ou une version ultérieure dans les installations Drupal concernées.

Sources

Priorisation DFS : P4 · 2 source(s).

Article précédent :
Article suivant :