Aller au contenu
Développeur Full Stack
, ,

GraphQL Tools : validation TLS désactivée pour certaines connexions WebSocket Node.js

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Dans GraphQL Tools, le constructeur `buildWSLegacyExecutor()` désactivait la validation des certificats TLS pour les connexions Node.js vers `wss://`, ce qui pouvait exposer les identifiants et permettre la modification des données d’abonnement lors d’une interception réseau. La faille concerne les versions antérieures à 1.1.35 et est corrigée en 1.1.35 ; mettre à niveau, ou éviter cet exécuteur pour les connexions concernées avant correction.

GraphQLNode.js
IdentifiantCVE-2026-103921
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.1.35

Source : NVD — CVE-2026-103921

Analyse technique

Concerne `buildWSLegacyExecutor()` utilisé directement ou via url-loader avec `SubscriptionProtocol.LEGACY_WS`. Les clients WebSocket des navigateurs ne sont pas affectés.

Impact, versions et correctif

Événement datéNouvelle vulnérabilité publiée par la NVD le 2026-10-01 à 17:17:19Z, dans la période demandée.
ImpactUn attaquant capable d’intercepter la connexion peut divulguer les données d’authentification et modifier les données d’abonnement.
Versions affectéesVersions antérieures à 1.1.35
Version corrigée1.1.35
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.4
Publication2026-10-01T17:17:19.390Z
Mise à jour2026-10-01T19:17:18.647Z

Action recommandée

Mettre à niveau GraphQL Tools vers la version 1.1.35 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :