Dans GraphQL Tools, le constructeur `buildWSLegacyExecutor()` désactivait la validation des certificats TLS pour les connexions Node.js vers `wss://`, ce qui pouvait exposer les identifiants et permettre la modification des données d’abonnement lors d’une interception réseau. La faille concerne les versions antérieures à 1.1.35 et est corrigée en 1.1.35 ; mettre à niveau, ou éviter cet exécuteur pour les connexions concernées avant correction.
Source : NVD — CVE-2026-103921
Analyse technique
Concerne `buildWSLegacyExecutor()` utilisé directement ou via url-loader avec `SubscriptionProtocol.LEGACY_WS`. Les clients WebSocket des navigateurs ne sont pas affectés.
Impact, versions et correctif
Action recommandée
Mettre à niveau GraphQL Tools vers la version 1.1.35 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).