Aller au contenu
Développeur Full Stack
, ,

Nx : accès local non authentifié aux sockets du daemon et des workers

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

Nx crée des sockets Unix pour son daemon et certains workers de plugins dans des emplacements temporaires partagés, sans permissions suffisamment restrictives ni authentification du transport. Sur un hôte multi-utilisateur, un autre compte local peut ainsi accéder à des fonctions sensibles, notamment à l’exécution de code sous le compte qui lance Nx; mettre à jour vers une version corrigée.

TypeScript
IdentifiantCVE-2026-104854
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif22.7.9 et 23.1.2

Source : NVD — CVE-2026-104854 (URL fournie dans le candidat)

Analyse technique

Le candidat précise que désactiver le daemon seul ne corrige pas l’exposition des sockets des workers de plugins; le risque décrit concerne surtout les systèmes où plusieurs comptes locaux peuvent accéder aux sockets.

Impact, versions et correctif

Événement datéLa fiche NVD candidate indique une publication le 2026-10-02 à 17:17:04.070Z, dans la période demandée. Le candidat de mise à jour reprend le même résumé et n’établit pas de changement substantiel distinct; il est exclu séparément dans evidence_review.
ImpactUn autre utilisateur local peut accéder à des données de l’espace de travail et, dans les conditions décrites, exécuter du code sous le compte qui utilise Nx.
Versions affectéesNx >= 14.6.0 et < 22.7.9; >= 23.0.0 et < 23.1.2, selon le candidat fourni.
Version corrigée22.7.9 et 23.1.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.5
Publication2026-10-02T17:17:04.070Z
Mise à jour2026-10-02T18:17:01.960Z

Action recommandée

Mettre à jour Nx vers 22.7.9 ou 23.1.2, selon la branche utilisée; ne pas considérer la seule désactivation du daemon comme une correction suffisante.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :