Veille sécuritéCMS & e-commerce
P4Moyenne
Dans LiquidJS, l’option `ownPropertyOnly` ne bloque pas systématiquement la lecture d’indices de tableaux hérités par plusieurs opérations et filtres, notamment `first`, `last`, `join`, `reverse` et les boucles. Si un attaquant peut influencer l’état du prototype et faire rendre un modèle concerné, des valeurs que l’option est censée masquer peuvent être divulguées ; le problème est corrigé en 10.27.2.
JavaScriptShopify
IdentifiantCVE-2026-106120
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifLiquidJS 10.27.2
Source : NVD — CVE-2026-106120
Analyse technique
Plusieurs chemins de lecture des tableaux ne passent pas par le contrôle `readJSProperty()` et peuvent accéder à des indices hérités.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-06T19:17:42.960Z, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactDes données héritées que l’option `ownPropertyOnly` est censée protéger peuvent être divulguées lors du rendu des modèles.
Versions affectéesVersions antérieures à 10.27.2
Version corrigéeLiquidJS 10.27.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6
Publication2026-10-06T19:17:42.960Z
Mise à jour2026-10-06T19:17:43.123Z
Action recommandée
Mettre à niveau LiquidJS vers la version 10.27.2.
Sources
Priorisation DFS : P4 · 1 source(s).