Aller au contenu
Développeur Full Stack
, , ,

Tinypool : remplacement du module worker par une propriété héritée

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

Avant Tinypool 2.1.2, la propriété `filename` lue dans les options de `pool.run(task, options)` peut être héritée d’un prototype pollué et remplacer le module worker prévu. Mettez à niveau vers 2.1.2 ; le cas décrit concerne les applications qui fournissent leur propre objet d’options en second argument.

JavaScriptNode.js
IdentifiantCVE-2026-104849
GravitéCritique
Exploitationnon connue / non déterminée
Correctif2.1.2

Source : NVD — CVE-2026-104849

Analyse technique

La vulnérabilité suppose une pollution préalable du prototype et l’utilisation de `pool.run()` avec un objet d’options fourni par l’appelant.

Impact, versions et correctif

Événement datéNouvelle fiche publiée le 2026-10-02T17:17:03.623Z, dans la période demandée.
ImpactLe worker peut charger du code choisi par l’attaquant et lire ou modifier les données de tâche avec les privilèges du processus hôte.
Versions affectéesTinypool avant 2.1.2
Version corrigée2.1.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.5
Publication2026-10-02T17:17:03.623Z
Mise à jour2026-10-02T18:33:20.487Z

Action recommandée

Mettre à niveau Tinypool vers 2.1.2.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :