Aller au contenu
Développeur Full Stack
, ,

Apache Thrift Node.js : boucle infinie et pollution de prototype

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Les bindings Node.js d’Apache Thrift utilisant TJSONProtocol sont vulnérables à une boucle infinie et à une pollution de prototype. Les versions antérieures à 0.25.0 sont concernées ; mettez à niveau vers 0.25.0.

Node.js
IdentifiantCVE-2026-86535
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif0.25.0

Source : NVD — CVE-2026-86535

Analyse technique

La fiche signale une condition de sortie inaccessible dans une boucle ainsi qu’une modification indue d’attributs du prototype d’objet.

Impact, versions et correctif

Événement datéNouvelle fiche publiée le 2026-10-02T12:17:21.960Z, dans la période demandée.
ImpactBoucle infinie et pollution de prototype.
Versions affectéesApache Thrift avant 0.25.0 (bindings Node.js avec TJSONProtocol)
Version corrigée0.25.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-02T12:17:21.960Z
Mise à jour2026-10-02T18:17:06.603Z

Action recommandée

Mettre à niveau Apache Thrift vers 0.25.0.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :