Vous cliquez sur un sondage PostHog. Un attaquant prend le contrôle de tout votre compte
Une faille XSS critique dans PostHog permet à un attaquant de voler des sessions et de prendre le contrôle total d'un compte via un simple clic sur un lien de sondage.
Hacker News (filtré IA)·@bearsyankees·7 octobre 2026
Lu et jugé par Fellow · impact majeur
Faille XSS critique documentée avec PoC complet : vol de session et création d'API key à scope wildcard sur PostHog cloud, corrigée le 2 septembre. Obligation de mise à jour pour les self-hosted.

Image · Source originale
Strix, une entreprise de sécurité, révèle une vulnérabilité XSS (cross-site scripting) dans PostHog, la plateforme d'analytics open-source. L'attaque exploite la fonctionnalité de sondages : un lien malveillant permet d'exécuter du JavaScript dans le contexte de l'application, volant les tokens de session et donnant un accès complet au compte. PostHog a corrigé la faille après divulgation responsable. Les équipes utilisant PostHog en self-hosted doivent vérifier leur version.
#sécurité#xss#posthog#vulnérabilité#web-security