Veille sécuritéBackend & données
P4Moyenne
Une erreur dans le chemin d’authentification ed25519 avec TLS à configuration zéro provoque une exception non interceptée, susceptible d’arrêter le processus Node.js. Le problème concerne `mariadb` de 3.3.0 à 3.5.3; la version 3.5.4 corrige le défaut.
MariaDBMySQLNode.js
IdentifiantCVE-2026-107382
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.5.4
Analyse technique
La méthode `Ed25519PasswordAuth.hash()` référence `seed` hors de sa portée. L’exception survient dans le gestionnaire de données du socket pendant la validation de l’empreinte.
Impact, versions et correctif
Événement datéAvis publié le 2026-10-08T19:42:04Z, dans la période demandée; l’événement retenu est la publication de l’avis de sécurité.
ImpactDéni de service du processus client Node.js lorsque les conditions d’exposition sont réunies; aucune divulgation de données ni altération n’est indiquée.
Versions affectées>= 3.3.0, < 3.5.4; les branches 3.3.x et 3.4.x ne sont pas corrigées.
Version corrigée3.5.4
ContournementFournir le certificat serveur avec `ssl.ca`, configurer `ssl.rejectUnauthorized: false` ou utiliser un autre plugin d’authentification jusqu’à la mise à niveau.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.9
Publication2026-10-08T19:42:04Z
Mise à jour2026-10-08T19:42:05Z
Détection / vérification
Vérifier la version du paquet npm `mariadb` et l’usage de TLS sans CA configurée avec l’authentification `client_ed25519`.
Action recommandée
Mettre à niveau `mariadb` vers 3.5.4 ou une version ultérieure corrigée.
Sources
Priorisation DFS : P4 · 2 source(s).