Veille sécuritéBackend & données
P3Élevée
Avant probe-image-size 7.4.0, l’analyse de SVG contrôlé par un attaquant peut entraîner un coût CPU élevé et bloquer la boucle d’événements Node.js. Mettez à niveau vers 7.4.0.
Node.js
IdentifiantCVE-2026-104861
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif7.4.0
Source : NVD — CVE-2026-104861
Analyse technique
L’expression de recherche SVG peut rescanner l’entrée jusqu’à la fin en présence de nombreux caractères « < » sans caractère « > » de fermeture ; le parseur en flux réanalyse aussi le préfixe accumulé à chaque fragment reçu.
Impact, versions et correctif
Événement datéNouvelle fiche publiée le 2026-10-02T18:17:02.430Z, dans la période demandée.
ImpactBlocage de la boucle d’événements par consommation CPU, notamment avec des entrées SVG ou un découpage en fragments contrôlés.
Versions affectéesprobe-image-size avant 7.4.0
Version corrigée7.4.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-10-02T18:17:02.430Z
Mise à jour2026-10-02T19:16:41.137Z
Action recommandée
Mettre à niveau probe-image-size vers 7.4.0.
Sources
Priorisation DFS : P3 · 1 source(s).