Nx crée des sockets Unix pour son daemon et certains workers de plugins dans des emplacements temporaires partagés, sans permissions suffisamment restrictives ni authentification du transport. Sur un hôte multi-utilisateur, un autre compte local peut ainsi accéder à des fonctions sensibles, notamment à l’exécution de code sous le compte qui lance Nx; mettre à jour vers une version corrigée.
Source : NVD — CVE-2026-104854 (URL fournie dans le candidat)
Analyse technique
Le candidat précise que désactiver le daemon seul ne corrige pas l’exposition des sockets des workers de plugins; le risque décrit concerne surtout les systèmes où plusieurs comptes locaux peuvent accéder aux sockets.
Impact, versions et correctif
Action recommandée
Mettre à jour Nx vers 22.7.9 ou 23.1.2, selon la branche utilisée; ne pas considérer la seule désactivation du daemon comme une correction suffisante.
Sources
Priorisation DFS : P3 · 1 source(s).