Veille sécuritéFrontend
P3Critique
IBM DataPower Gateway présente une faille de script intersite qui permet à un attaquant non authentifié d’insérer du JavaScript dans l’interface Web. Cela peut altérer son fonctionnement et entraîner la divulgation d’identifiants dans une session de confiance.
JavaScript
IdentifiantCVE-2026-14990
GravitéCritique
Exploitationnon connue / non déterminée
Correctif10.6.0.11
Source : NVD — CVE-2026-14990
Analyse technique
La vulnérabilité permet l’insertion de code JavaScript arbitraire dans l’interface Web. Les informations fournies ne précisent pas de version corrective.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-08, dans la période demandée ; il s’agit de la publication de la vulnérabilité, et non de la seule date de mise à jour administrative.
ImpactUn attaquant non authentifié peut altérer l’interface et potentiellement divulguer des identifiants dans une session de confiance.
Versions affectéesIBM DataPower Gateway 10.6.0.0 à 10.6.0.10
Version corrigée10.6.0.11
ContournementAucun contournement indiqué par IBM.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.3 · CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
Publication2026-10-08T14:16:51.603Z
Mise à jour2026-10-08T20:49:50.083Z
Action recommandée
Mettre à jour IBM DataPower Gateway 10.6.0 vers la version 10.6.0.11 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).