Aller au contenu
Développeur Full Stack
, , ,

LiquidJS : divulgation de propriétés héritées malgré ownPropertyOnly

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Dans LiquidJS, l’option `ownPropertyOnly` ne bloque pas systématiquement la lecture d’indices de tableaux hérités par plusieurs opérations et filtres, notamment `first`, `last`, `join`, `reverse` et les boucles. Si un attaquant peut influencer l’état du prototype et faire rendre un modèle concerné, des valeurs que l’option est censée masquer peuvent être divulguées ; le problème est corrigé en 10.27.2.

JavaScriptShopify
IdentifiantCVE-2026-106120
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifLiquidJS 10.27.2

Source : NVD — CVE-2026-106120

Analyse technique

Plusieurs chemins de lecture des tableaux ne passent pas par le contrôle `readJSProperty()` et peuvent accéder à des indices hérités.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-06T19:17:42.960Z, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactDes données héritées que l’option `ownPropertyOnly` est censée protéger peuvent être divulguées lors du rendu des modèles.
Versions affectéesVersions antérieures à 10.27.2
Version corrigéeLiquidJS 10.27.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6
Publication2026-10-06T19:17:42.960Z
Mise à jour2026-10-06T19:17:43.123Z

Action recommandée

Mettre à niveau LiquidJS vers la version 10.27.2.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :