Aller au contenu
Développeur Full Stack
, ,

XSS dans l’interface Web d’IBM DataPower Gateway pour un utilisateur authentifié

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

Un utilisateur authentifié peut injecter du JavaScript arbitraire dans l’interface Web d’IBM DataPower Gateway. L’exploitation peut altérer le fonctionnement de l’interface et potentiellement exposer des identifiants dans une session de confiance.

JavaScript
IdentifiantCVE-2026-13258
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-13258

Analyse technique

La faille est exploitable par un utilisateur authentifié. Aucune version corrective n’est précisée dans les informations fournies.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08, dans la période demandée ; il s’agit de la publication de la vulnérabilité, et non de la seule date de mise à jour administrative.
ImpactAltération possible de l’interface et exposition potentielle d’identifiants dans une session de confiance.
Versions affectéesIBM DataPower Gateway 10.5.0.0 à 10.5.0.22, 10.6.1 à 10.6.6, 10.6.0.0 à 10.6.0.10 et 11.0.0.0 à 11.0.0.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
Publication2026-10-08T15:17:48.393Z
Mise à jour2026-10-08T20:49:50.083Z

Action recommandée

Consulter l’avis IBM correspondant à cette CVE et appliquer le correctif adapté à la branche installée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :