Veille sécuritéBackend & données
P3Élevée
Le transport serveur WebSocket d’Apache Thrift pour Node.js peut allouer de la mémoire selon une longueur de charge utile déclarée avant de vérifier que les données correspondantes sont arrivées. Les versions antérieures à 0.25.0 sont concernées ; mettez à niveau vers 0.25.0.
Node.js
IdentifiantCVE-2026-83745
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif0.25.0
Source : NVD — CVE-2026-83745
Analyse technique
Le serveur Node.js peut allouer immédiatement la mémoire déclarée dans l’en-tête de trame sans vérifier la réception des octets ; la connexion reste ensuite ouverte et la trame peut être renvoyée.
Impact, versions et correctif
Événement datéNouvelle fiche publiée le 2026-10-02T13:17:58.927Z, dans la période demandée.
ImpactConsommation excessive de mémoire, susceptible d’épuiser les ressources du serveur.
Versions affectéesApache Thrift avant 0.25.0 (transport serveur WebSocket Node.js ; la fiche couvre aussi le binding D)
Version corrigée0.25.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-02T13:17:58.927Z
Mise à jour2026-10-02T18:17:05.870Z
Action recommandée
Mettre à niveau Apache Thrift vers 0.25.0.
Sources
Priorisation DFS : P3 · 1 source(s).