CVE-2026-5090
Qu'est-ce que CVE-2026-5090 ?
Les versions Template::Plugin::HTML jusqu'à 3.102 pour Perl permettent d'injecter du HTML et du JavaScript. La fonction html_filter n'a pas échappé aux guillemets simples. Les attributs HTML à l'intérieur des guillemets simples peuvent recevoir du code injecté. Par exemple, la variable "var" dans <a id='ref' title='[% var | html %]'> ne serait pas correctement échappé. Un attaquant pourrait insérer du code HTML et JavaScript limité, par exemple : var = " ' onclick='while (true) { alert(1) }'" Notez que du HTML et du JavaScript arbitraires seraient difficiles à injecter, car les crochets angulaires, les esperluettes et les guillemets doubles seraient toujours esc.
FAQ
CVE-2026-5090 a un score CVSS de N/D/10, évalué comme Inconnu. Consultez la liste des produits affectés et appliquez les correctifs du fournisseur.
Le CVSS (Common Vulnerability Scoring System) évalue la gravité des vulnérabilités de 0,0 à 10,0. CVE-2026-5090 obtient N/D/10 (Inconnu). Les scores de 9,0–10,0 sont Critiques, 7,0–8,9 Élevés, 4,0–6,9 Moyens et inférieurs à 4,0 Faibles.
La liste des appareils confirmés comme étant affectés par CVE-2026-5090 est indiquée dans la section "Appareils affectés" ci-dessus. Comparez votre version de firmware avec l'avis de sécurité du fournisseur et appliquez le dernier correctif.
Appliquez la dernière mise à jour du firmware ou du logiciel du fournisseur. Consultez la section Références ci-dessus pour les avis officiels et les notes de correctif. Si aucun correctif n'est disponible, envisagez de désactiver la fonctionnalité affectée ou d'isoler l'appareil des réseaux non fiables.