Veille sécuritéFrontend
P3Élevée
Dans @grpc/grpc-js, `getAuthContext` peut traiter un certificat pair non autorisé comme autorisé lorsque les identifiants du serveur n’exigent pas de certificat client. Les applications qui utilisent ce contexte peuvent alors mal authentifier le pair ; le défaut est corrigé dans les versions 1.13.6 et 1.14.5.
JavaScript
IdentifiantCVE-2026-101916
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.13.6 et 1.14.5
Source : CVE-2026-101916 — NVD
Analyse technique
`getAuthContext` ne distingue pas les certificats pairs autorisés des certificats non autorisés quand `requireClientCertificate` vaut `false`. Le problème peut aussi être atteint dans certaines configurations de @grpc/grpc-js-xds avec l’authentification RBAC activée.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 28 septembre 2026 à 21:17:13.030Z, soit le 28 septembre à 23:17:13.030 en +02:00 ; l’événement est dans la période demandée.
ImpactUne application qui se fie au contexte d’authentification retourné peut autoriser à tort un pair présentant un certificat non autorisé.
Versions affectéesVersions antérieures à 1.13.6 et 1.14.5
Version corrigée1.13.6 et 1.14.5
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.4
Publication2026-09-28T21:17:13.030Z
Mise à jour2026-09-28T21:17:13.030Z
Action recommandée
Mettre à niveau @grpc/grpc-js vers la version 1.13.6 ou 1.14.5, selon la branche utilisée.
Sources
Priorisation DFS : P3 · 1 source(s).