CVE-2026-35455
immich présente une XSS stockée via le texte OCR dans la visionneuse de panorama 360°
- Publié
- 8 avr. 2026
- Mise à jour
- 13 avr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 13,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
immich est une solution de gestion de photos et de vidéos auto-hébergée à hautes performances. Avant la version 2.7.0, une Cross-Site Scripting (XSS) stockée dans la visionneuse panoramique 360° permet à tout utilisateur authentifié d'exécuter du JavaScript arbitraire dans le navigateur de tout autre utilisateur qui consulte le panorama malveillant avec la superposition OCR activée. L'attaquant téléverse une image équirectangulaire contenant du texte conçu à cet effet ; l'OCR l'extrait, et la visionneuse panoramique le rend via innerHTML sans assainissement. Cela permet le détournement de session (via la création persistante de clés API), l'exfiltration de photos privées, et l'accès à l'historique de localisation GPS et aux données biométriques faciales. Cette vulnérabilité est corrigée dans la version 2.7.0.
Sources
1- immich-exfiltration-demoExploit
Démonstration de cybersécurité exploitant CVE-2026-35455 avec génération automatique de clé API et exfiltration.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.