Veille sécuritéBackend & données
P3Critique
Avant Tinypool 2.1.1, des options de worker héritées d’un prototype pollué peuvent être transmises à `worker_threads.Worker` et entraîner le chargement de JavaScript choisi par l’attaquant. Mettez à niveau vers 2.1.1 ; le risque décrit suppose qu’un attaquant puisse d’abord polluer la propriété concernée.
JavaScriptNode.js
IdentifiantCVE-2026-104848
GravitéCritique
Exploitationnon connue / non déterminée
Correctif2.1.1
Source : NVD — CVE-2026-104848
Analyse technique
Les propriétés héritées `execArgv` et `env` peuvent être copiées dans les options propres du pool ; elles peuvent alors permettre le chargement de code au démarrage des workers.
Impact, versions et correctif
Événement datéNouvelle fiche publiée le 2026-10-02T17:17:03.473Z, dans la période demandée.
ImpactChargement de code dans les workers avec les privilèges du processus hôte ; risque pour les secrets et artefacts accessibles à celui-ci.
Versions affectéesTinypool avant 2.1.1
Version corrigée2.1.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.5
Publication2026-10-02T17:17:03.473Z
Mise à jour2026-10-02T18:33:20.487Z
Action recommandée
Mettre à niveau Tinypool vers 2.1.1.
Sources
Priorisation DFS : P3 · 1 source(s).