Aller au contenu
Développeur Full Stack
, ,

StableLib : pollution de prototype lors du décodage CBOR

Dans cet article 5 rubriques
Veille sécuritéFrontend
P3Élevée

Une vulnérabilité dans le décodage CBOR de `@stablelib/cbor` permet à une clé `__proto__` contrôlée par l’attaquant de modifier le prototype de l’objet décodé. Les composants qui s’appuient ensuite sur des recherches de propriétés héritées ou fusionnent cet objet peuvent prendre des décisions de sécurité sur la base de valeurs injectées ; mettre à jour vers `2.0.4`.

JavaScriptTypeScript
IdentifiantCVE-2026-106448
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.0.4

Source : CVE-2026-106448 — NVD

Analyse technique

Le chemin de décodage des maps CBOR crée des objets JavaScript ordinaires et assigne les clés contrôlées par l’attaquant par affectation entre crochets ; `__proto__` déclenche le setter hérité du prototype.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication et une mise à jour le 2026-10-06 ; le descriptif signale une vulnérabilité et le correctif 2.0.4, plutôt qu’un simple changement administratif.
ImpactLa pollution de prototype peut fausser des décisions de contrôle d’accès ou de fonctionnalités prises par le code consommateur.
Versions affectées< 2.0.4
Version corrigée2.0.4
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.9
Publication2026-10-06T20:17:26.743Z
Mise à jour2026-10-06T20:17:26.743Z

Détection / vérification

Inventorier la version de @stablelib/cbor et examiner les usages du décodeur CBOR, notamment lorsqu’il traite des données fournies par des tiers.

Action recommandée

Mettre à jour `@stablelib/cbor` vers 2.0.4 ou une version ultérieure et éviter de faire confiance aux propriétés héritées des objets décodés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :