Veille sécuritéBackend & données
P3Critique
Dans `dot-access`, le chemin fourni à `get()` est incorporé dans le corps d’une fonction JavaScript construite dynamiquement, ce qui permet l’injection de code. Un attaquant distant peut ainsi exécuter du JavaScript et potentiellement des commandes système dans le processus Node.js.
JavaScriptNode.js
IdentifiantCVE-2026-107700
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-107700
Analyse technique
La construction de code dans `index.js` à partir du chemin permet notamment d’atteindre `constructor.constructor` et de charger `child_process`.
Impact, versions et correctif
Événement datéPublication de la fiche NVD dans la période demandée, le 2026-10-08 à 19:17:02.213Z.
ImpactExécution de code JavaScript arbitraire, pouvant conduire à l’exécution de commandes système dans le processus Node.js.
Versions affectéesdot-access de 0.0.3 à 1.0.0 inclus
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.3
Publication2026-10-08T19:17:02.213Z
Mise à jour2026-10-08T21:35:53.890Z
Action recommandée
Éviter les versions affectées et appliquer une version corrigée dès qu’elle est disponible.
Sources
Priorisation DFS : P3 · 1 source(s).