Aller au contenu
Développeur Full Stack
, ,

Apache Thrift Node.js : allocation mémoire excessive dans le transport WebSocket

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Le transport serveur WebSocket d’Apache Thrift pour Node.js peut allouer de la mémoire selon une longueur de charge utile déclarée avant de vérifier que les données correspondantes sont arrivées. Les versions antérieures à 0.25.0 sont concernées ; mettez à niveau vers 0.25.0.

Node.js
IdentifiantCVE-2026-83745
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif0.25.0

Source : NVD — CVE-2026-83745

Analyse technique

Le serveur Node.js peut allouer immédiatement la mémoire déclarée dans l’en-tête de trame sans vérifier la réception des octets ; la connexion reste ensuite ouverte et la trame peut être renvoyée.

Impact, versions et correctif

Événement datéNouvelle fiche publiée le 2026-10-02T13:17:58.927Z, dans la période demandée.
ImpactConsommation excessive de mémoire, susceptible d’épuiser les ressources du serveur.
Versions affectéesApache Thrift avant 0.25.0 (transport serveur WebSocket Node.js ; la fiche couvre aussi le binding D)
Version corrigée0.25.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-02T13:17:58.927Z
Mise à jour2026-10-02T18:17:05.870Z

Action recommandée

Mettre à niveau Apache Thrift vers 0.25.0.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :