Veille sécuritéBackend & données
P3Élevée
Les bindings Node.js d’Apache Thrift utilisant TJSONProtocol sont vulnérables à une boucle infinie et à une pollution de prototype. Les versions antérieures à 0.25.0 sont concernées ; mettez à niveau vers 0.25.0.
Node.js
IdentifiantCVE-2026-86535
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif0.25.0
Source : NVD — CVE-2026-86535
Analyse technique
La fiche signale une condition de sortie inaccessible dans une boucle ainsi qu’une modification indue d’attributs du prototype d’objet.
Impact, versions et correctif
Événement datéNouvelle fiche publiée le 2026-10-02T12:17:21.960Z, dans la période demandée.
ImpactBoucle infinie et pollution de prototype.
Versions affectéesApache Thrift avant 0.25.0 (bindings Node.js avec TJSONProtocol)
Version corrigée0.25.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-02T12:17:21.960Z
Mise à jour2026-10-02T18:17:06.603Z
Action recommandée
Mettre à niveau Apache Thrift vers 0.25.0.
Sources
Priorisation DFS : P3 · 1 source(s).