Dans Indico, des utilisateurs pouvant gérer des événements ou créer du contenu peuvent enregistrer des URL javascript dans certains champs personnalisés. Lorsqu’un utilisateur suit l’une de ces URL, un script contrôlé par l’attaquant s’exécute dans l’origine Indico ; mettre à niveau vers 3.3.13 ou une version ultérieure.
Source : NVD — CVE-2026-107396
Analyse technique
La vulnérabilité concerne des champs acceptant des URL personnalisées et permet une exécution de script dans le navigateur sous l’origine Indico lorsque la victime ouvre l’URL.
Impact, versions et correctif
Détection / vérification
Vérifier si l’instance Indico utilise une version antérieure à 3.3.13 et examiner les champs de contenu permettant de définir des URL personnalisées.
Action recommandée
Mettre à niveau Indico vers la version 3.3.13 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).