Veille sécuritéFrontend
P3Élevée
Dans `@stablelib/cbor`, le décodeur traite récursivement les tableaux, cartes et balises CBOR imbriqués sans limite de profondeur. Une structure suffisamment profonde peut épuiser la pile JavaScript et provoquer une exception, voire interrompre un processus ou un worker si l’erreur n’est pas gérée ; le correctif est disponible en 2.0.4.
JavaScriptTypeScript
IdentifiantCVE-2026-106447
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifStableLib 2.0.4
Source : NVD — CVE-2026-106447
Analyse technique
La récursion de `_decodeValue()` ne vérifie pas la profondeur d’imbrication maximale.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-06T20:17:26.573Z, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactLe décodage d’une entrée CBOR très imbriquée peut provoquer une exception et interrompre un worker ou un processus.
Versions affectéesVersions antérieures à 2.0.4
Version corrigéeStableLib 2.0.4
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-06T20:17:26.573Z
Mise à jour2026-10-06T20:17:26.573Z
Détection / vérification
Inventorier la version de @stablelib/cbor et vérifier si l’application décode des données CBOR contrôlées par un tiers.
Action recommandée
Mettre à niveau StableLib vers la version 2.0.4.
Sources
Priorisation DFS : P3 · 1 source(s).