Aller au contenu
Développeur Full Stack
, ,

probe-image-size : consommation CPU excessive lors de l’analyse de SVG

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Avant probe-image-size 7.4.0, l’analyse de SVG contrôlé par un attaquant peut entraîner un coût CPU élevé et bloquer la boucle d’événements Node.js. Mettez à niveau vers 7.4.0.

Node.js
IdentifiantCVE-2026-104861
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif7.4.0

Source : NVD — CVE-2026-104861

Analyse technique

L’expression de recherche SVG peut rescanner l’entrée jusqu’à la fin en présence de nombreux caractères « < » sans caractère « > » de fermeture ; le parseur en flux réanalyse aussi le préfixe accumulé à chaque fragment reçu.

Impact, versions et correctif

Événement datéNouvelle fiche publiée le 2026-10-02T18:17:02.430Z, dans la période demandée.
ImpactBlocage de la boucle d’événements par consommation CPU, notamment avec des entrées SVG ou un découpage en fragments contrôlés.
Versions affectéesprobe-image-size avant 7.4.0
Version corrigée7.4.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-10-02T18:17:02.430Z
Mise à jour2026-10-02T19:16:41.137Z

Action recommandée

Mettre à niveau probe-image-size vers 7.4.0.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :