Non. Un XML valide garantit seulement qu’il est bien formé et, le cas échéant, conforme à une DTD ou à un schéma. Cela ne garantit ni l’origine du contenu, ni son innocuité, ni l’autorisation d’exécuter la commande.

Une commande PowerShell provenant d’un XML doit être considérée comme une donnée non fiable. Ne l’exécutez pas directement, notamment avec Invoke-Expression ou powershell -Command.

Préférez une liste blanche d’opérations prédéfinies avec des paramètres strictement validés. Vérifiez séparément l’authenticité, l’intégrité et l’autorisation de l’émetteur, utilisez un parseur XML protégé contre les XXE, puis exécutez l’action avec les privilèges minimaux.