Fiche CVE
CVE-2026-41201
Cross-Site Scripting (XSS) dans ci4-cms-erp ci4ms
Cette faille permet à un attaquant d’injecter du JavaScript malveillant dans le navigateur d’un utilisateur qui interagit avec ci4-cms-erp ci4ms, Packagist ci4-cms-erp/ci4ms.
En bref
Résumé opérationnel
Cross-Site Scripting (XSS)
Cette faille permet à un attaquant d’injecter du JavaScript malveillant dans le navigateur d’un utilisateur qui interagit avec ci4-cms-erp ci4ms, Packagist ci4-cms-erp/ci4ms.
Le risque est critique car une session utilisateur peut être compromise, avec vol d’actions ou de données côté navigateur.
Suis-je concerné ?
Vérification d’impact
Commencez par identifier le produit, la version et l’exposition réelle dans votre périmètre.
Vous êtes potentiellement concerné si vous exploitez ci4-cms-erp ci4ms dans l’une des versions ou branches suivantes : = 0.31.4.0. Détection possible en vérifiant la présence des produits affectés ci4-cms-erp / ci4ms, Packagist / ci4-cms-erp/ci4ms, composer / ci4-cms-erp/ci4ms. Contrôler les versions et l'exposition des composants référencés.
| Éditeur | Produit | Écosystème | Versions connues |
|---|---|---|---|
| ci4-cms-erp | ci4ms | n/d | = 0.31.4.0 |
| Packagist | ci4-cms-erp/ci4ms | Packagist | 0.21.0, 0.21.1, 0.21.2, 0.21.3, 0.21.3.1, 0.21.3.2, 0.21.3.3, 0.21.3.4, 0.21.3.5, 0.21.3.6, 0.21.3.7, 0.23.0.0, 0.23.0.1, 0.23.0.2, 0.23.1.0, 0.24.0.0, 0.24.0.16, 0.24.0.18, 0.24.0.19, 0.24.0.20, 0.24.0.27, 0.24.0.42, 0.24.0.45, 0.24.0.60, 0.25.0.0, 0.25.0.1, 0.25.0.2, 0.25.0.30, 0.25.0.39, 0.25.0.43, 0.25.1.0, 0.25.2.0, 0.25.3.0, 0.26.0.0, 0.26.1.0, 0.26.2.0, 0.26.3.0, 0.26.3.1, 0.26.3.2, 0.26.3.3, 0.26.3.4, 0.27.0.0, 0.28.0.0, 0.28.3.0, 0.28.4.0, 0.28.5.0, 0.28.6.0, 0.31.0.0, 0.31.1.0, 0.31.2.0, 0.31.3.0, 0.31.4.0 |
| composer | ci4-cms-erp/ci4ms | composer | 0.31.5.0 |
Remédiation
Procédure recommandée
-
Étape 1
Identifiez les instances de ci4-cms-erp ci4ms présentes dans votre périmètre.
-
Étape 2
Validez si vos versions déployées correspondent aux branches affectées et si le composant est réellement exposé.
-
Étape 3
Appliquez une mise à jour vers une version corrigée, par exemple : 0.31.5.0.
-
Étape 4
Si une mise à jour immédiate n’est pas possible, réduisez l’exposition du composant et renforcez la surveillance applicative.
-
Étape 5
Détection possible en vérifiant la présence des produits affectés ci4-cms-erp / ci4ms, Packagist / ci4-cms-erp/ci4ms, composer / ci4-cms-erp/ci4ms. Contrôler les versions et l'exposition des composants référencés.
Détails de suivi
Qualification et chronologie
CVE confirmée par une source officielle.
Détection possible en vérifiant la présence des produits affectés ci4-cms-erp / ci4ms, Packagist / ci4-cms-erp/ci4ms, composer / ci4-cms-erp/ci4ms. Contrôler les versions et l'exposition des composants référencés.
Version corrigée publiée : 0.31.5.0.
- Dernière mise à jour connue mise_a_jour
- Publication de la CVE publication
- Version corrigée publiée : 0.31.5.0. solution_available