CVE-2026-85982

Critique9.0Publiée le 8 septembre 2026

Le connecteur Auth0 AD/LDAP est vulnérable à des problèmes de Cross-Site Scripting (XSS) stocké en raison d’un encodage HTML incorrect des données dans les résultats de recherche et du contenu des journaux de mise à jour affichés dans le panneau d’administration. Un utilisateur authentifié disposant des privilèges nécessaires pour modifier les attributs d’annuaire, ou un utilisateur local disposant de faibles privilèges sur l’hôte où le connecteur est installé, pourrait insérer du contenu script. Ce contenu script pourrait ensuite s’exécuter dans le navigateur d’un administrateur lorsque celui-ci consulte les résultats de recherche concernés ou les journaux de mise à jour.

Score CVSS9.0 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-79

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE