Aller au contenu
Développeur Full Stack
, ,

stream-json : blocage de la boucle d’événements lors du traitement de commentaires JSONC

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Le parseur et le vérificateur JSONC de `stream-json`, avant la version 3.6.0, peuvent effectuer un travail quadratique lorsqu’un commentaire volumineux est fourni en nombreux petits blocs, ce qui peut bloquer la boucle d’événements Node.js. La portée indiquée est limitée au traitement JSONC d’entrées locales ou contrôlées par l’utilisateur ; mettre à niveau vers 3.6.0.

Node.js
IdentifiantCVE-2026-104182
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.6.0

Source : NVD — CVE-2026-104182

Analyse technique

Le balayage du terminateur de commentaire repart du début lorsque le commentaire traverse plusieurs blocs d’entrée, tandis que le tampon accumulé est conservé. Le problème concerne les modules JSONC, pas le parseur JSON ordinaire.

Impact, versions et correctif

Événement datéNouvelle vulnérabilité publiée par la NVD le 2026-10-01 à 21:17:19Z, dans la période demandée.
ImpactUne entrée JSONC spécialement conçue peut consommer excessivement le processeur et bloquer l’événementiel du processus.
Versions affectéesVersions antérieures à 3.6.0
Version corrigée3.6.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.2
Publication2026-10-01T21:17:19.003Z
Mise à jour2026-10-01T21:17:19.003Z

Action recommandée

Mettre à niveau vers stream-json 3.6.0 ou ultérieur et limiter les entrées JSONC non fiables.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :