Aller au contenu
Développeur Full Stack
, ,

GraphQL Tools : déni de service par pollution de prototype lors de la fusion des résultats

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Dans GraphQL Tools, `mergeDeep` pouvait suivre des propriétés héritées et fusionner des clés spéciales, ce qui permettait à une requête GraphQL non authentifiée de provoquer une altération de `Function.prototype.call` et d’interrompre les requêtes ultérieures du processus. Les versions concernées sont `@graphql-tools/utils` jusqu’à 12.0.0 inclus ; mettre à jour vers 12.0.1 ou ultérieur.

GraphQL
IdentifiantCVE-2026-104852
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif12.0.1

Source : GitHub Advisory Database — GHSA-7mx3-vvmw-hjmv

Analyse technique

Le défaut de fusion pouvait parcourir les prototypes jusqu’à `Function.prototype` et en écraser la méthode `call`, entraînant un déni de service du processus.

Impact, versions et correctif

Événement datéL’avis GitHub indique une publication le 2026-10-05 à 22:56:46Z, soit le 2026-10-06 à 00:56:46+02:00, dans la période demandée. La publication NVD fournie, datée du 2026-10-05 à 23:17:00Z, tombe également dans cette période après conversion en +02:00.
ImpactUn client non authentifié pouvait faire échouer les requêtes ultérieures du processus jusqu’à son redémarrage.
Versions affectées@graphql-tools/utils <= 12.0.0
Version corrigée12.0.1
ContournementAucun contournement confirmé dans les éléments consultés.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.2
EPSS0,36% · percentile 27,1%
Publication2026-10-06T00:56:46+02:00

Action recommandée

Mettre à jour `@graphql-tools/utils` vers 12.0.1 ou ultérieur.

Sources

Priorisation DFS : P3 · 2 source(s).

Article précédent :
Article suivant :