Aller au contenu
Développeur Full Stack
, ,

Debian corrige un contournement de protection dans node-lodash

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Non déterminée

Debian a publié une mise à jour de sécurité pour node-lodash corrigeant un contournement de la protection contre la pollution de prototype. Des chemins utilisant notamment des segments sous forme de tableaux, des méthodes statiques de `constructor` ou des racines primitives pouvaient encore permettre la suppression de propriétés de prototypes partagés.

Node.js
IdentifiantCVE-2026-2950
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : DLA-4820-1 node-lodash – security update

Analyse technique

L’avis qualifie le problème de correction incomplète de CVE-2025-13465; les chemins alternatifs pouvaient atteindre des prototypes intégrés.

Impact, versions et correctif

Événement datéAvis DLA-4820-1 publié le 5 octobre 2026; l’événement retenu est la publication de la mise à jour de sécurité dans la période demandée.
ImpactLa suppression de propriétés de prototypes partagés pouvait affecter l’intégrité ou la disponibilité des applications.
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,38% · percentile 29,4%
Publication2026-10-05T00:00:00+00:00
Mise à jour2026-10-05T00:00:00+00:00

Action recommandée

Appliquer la mise à jour Debian correspondant à DLA-4820-1.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :