Aller au contenu
Développeur Full Stack
, ,

CVE-2026-92708 — fuite potentielle de mémoire via la sérialisation de Buffer avec devalue dans des applications SSR Nuxt

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

La sérialisation d’un objet Node.js `Buffer` par `devalue` peut inclure des données du pool mémoire partagé, exposant potentiellement des données d’autres requêtes dans le rendu SSR d’applications Nuxt concernées. Les versions de `devalue` 5.1.0 à 5.9.2 sont affectées ; mettre à jour vers 5.9.3 ou ultérieure, ou convertir les `Buffer` en `Uint8Array` avant sérialisation.

Nuxt
IdentifiantCVE-2026-92708
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctifdevalue 5.9.3

Source : Avis GitHub : GHSA-j22f-vq7h-c4qm

Analyse technique

Le défaut concerne `stringify` et `uneval` : la sérialisation peut émettre l’`ArrayBuffer` sous-jacent plutôt que les seules données de la vue. Dans les applications SSR Nuxt qui sérialisent un `Buffer`, cela peut divulguer jusqu’à 64 Ko de mémoire partagée dans la réponse.

Impact, versions et correctif

Événement datéL’avis GitHub fourni pour le candidat indique une publication le 2026-10-01 à 15:18:06Z, soit 2026-10-01T17:18:06+02:00, dans la période demandée. L’avis décrit Nuxt parmi les frameworks SSR concernés ; les versions affectées et le correctif mentionnés ici sont ceux de la dépendance devalue, pas des versions de Nuxt.
ImpactDivulgation potentielle de données sensibles présentes dans la mémoire partagée du processus, notamment dans une réponse SSR.
Versions affectéesdevalue >= 5.1.0, <= 5.9.2
Version corrigéedevalue 5.9.3
ContournementConvertir les objets Node.js `Buffer` en `Uint8Array` avant de les sérialiser.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
EPSS0,73% · percentile 52,4%
Publication2026-10-01T17:18:06+02:00
Mise à jour2026-10-01T17:18:07+02:00

Action recommandée

Vérifier la version transitive de `devalue` dans le verrou de dépendances et la mettre à jour vers 5.9.3 ou ultérieure. Si une mise à jour immédiate est impossible, convertir les `Buffer` en `Uint8Array` avant sérialisation.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :