Aller au contenu
Développeur Full Stack
, ,

ip-address — consommation excessive de ressources lors du parsing IPv6

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

Le parseur IPv6 d’ip-address accepte des chaînes sans limite de longueur et peut générer de très grands diagnostics à partir de caractères invalides. Des champs contrôlés par un attaquant et suffisamment volumineux peuvent provoquer un blocage synchrone, une forte consommation mémoire ou l’arrêt du processus ; le correctif est en version 10.7.1.

JavaScript
IdentifiantCVE-2026-101911
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif10.7.1

Source : NVD — CVE-2026-101911

Analyse technique

Les chemins Address6, Address6.isValid et parse sont concernés. L’impact suppose qu’une très grande entrée contrôlée par l’attaquant atteigne le parseur sans limite préalable ; les tailles indiquées dans la fiche vont jusqu’à une terminaison du processus autour de 32 Mio.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-09-28T18:17:20.907Z, dans la période demandée. Le candidat décrit un défaut de traitement d’entrée et une version de correction.
ImpactUne entrée excessivement longue peut bloquer le traitement, accroître fortement la mémoire utilisée ou terminer le processus.
Versions affectéesVersions antérieures à 10.7.1
Version corrigée10.7.1
ContournementImposer une limite stricte de longueur aux entrées avant leur transmission au parseur.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.3
Publication2026-09-28T18:17:20.907Z
Mise à jour2026-09-28T18:17:20.907Z

Action recommandée

Mettre ip-address à niveau vers la version 10.7.1 ou ultérieure et imposer des limites de longueur avant l’analyse des adresses.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :