Aller au contenu
Développeur Full Stack
, , ,

Tinypool : options héritées pouvant conduire à l’exécution de code dans un worker

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

Avant Tinypool 2.1.1, des options de worker héritées d’un prototype pollué peuvent être transmises à `worker_threads.Worker` et entraîner le chargement de JavaScript choisi par l’attaquant. Mettez à niveau vers 2.1.1 ; le risque décrit suppose qu’un attaquant puisse d’abord polluer la propriété concernée.

JavaScriptNode.js
IdentifiantCVE-2026-104848
GravitéCritique
Exploitationnon connue / non déterminée
Correctif2.1.1

Source : NVD — CVE-2026-104848

Analyse technique

Les propriétés héritées `execArgv` et `env` peuvent être copiées dans les options propres du pool ; elles peuvent alors permettre le chargement de code au démarrage des workers.

Impact, versions et correctif

Événement datéNouvelle fiche publiée le 2026-10-02T17:17:03.473Z, dans la période demandée.
ImpactChargement de code dans les workers avec les privilèges du processus hôte ; risque pour les secrets et artefacts accessibles à celui-ci.
Versions affectéesTinypool avant 2.1.1
Version corrigée2.1.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.5
Publication2026-10-02T17:17:03.473Z
Mise à jour2026-10-02T18:33:20.487Z

Action recommandée

Mettre à niveau Tinypool vers 2.1.1.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :