Aller au contenu
Développeur Full Stack
, ,

brace-expansion : récursion imbriquée et épuisement de pile

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Dans brace-expansion, des groupes d’accolades profondément imbriqués provoquent une récursion non maîtrisée et l’épuisement de la pile native avant l’application des limites de sortie. Le processus Node.js peut être terminé ; mettre à jour vers une version corrective de la branche utilisée.

Node.js
IdentifiantCVE-2026-102278
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.1.20 ; 2.1.6 ; 3.0.8 ; 5.0.11

Source : NVD — CVE-2026-102278

Analyse technique

`expand_()` récursive sur les sous-expansions de membres séparés par des virgules et les ensembles à un seul élément.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-28T21:17:16.517Z ; l’élément décrit une vulnérabilité et ses correctifs, et non une simple modification administrative.
ImpactUn motif imbriqué peut épuiser la pile native et terminer le processus Node.js.
Versions affectéesbrace-expansion antérieur à 1.1.20, 2.1.6, 3.0.8 et 5.0.11, selon la branche
Version corrigée1.1.20 ; 2.1.6 ; 3.0.8 ; 5.0.11
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-09-28T21:17:16.517Z
Mise à jour2026-09-28T21:17:16.517Z

Action recommandée

Mettre à jour brace-expansion vers la version corrective correspondant à la branche utilisée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :