Aller au contenu
Développeur Full Stack
, ,

brace-expansion : rescans quadratiques provoquant un déni de service récupérable

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Dans brace-expansion, certains motifs malformés comportant de nombreuses accolades fermantes entraînent des rescans répétés de l’entrée et une croissance quadratique du travail et de la mémoire. Cela peut bloquer la boucle d’événements Node.js et provoquer un déni de service récupérable ; mettre à jour vers une version corrective de la branche utilisée.

Node.js
IdentifiantCVE-2026-102277
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.1.21 ; 2.1.7 ; 3.0.9 ; 5.0.12

Source : NVD — CVE-2026-102277

Analyse technique

Les motifs de forme `{a},b}` avec de nombreuses accolades fermantes finales déclenchent des rescans complets répétés.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-28T21:17:16.300Z ; l’élément décrit une vulnérabilité et ses correctifs, et non une simple modification administrative.
ImpactUne entrée forgée peut consommer excessivement CPU et mémoire et bloquer temporairement la boucle d’événements.
Versions affectéesbrace-expansion antérieur à 1.1.21, 2.1.7, 3.0.9 et 5.0.12, selon la branche
Version corrigée1.1.21 ; 2.1.7 ; 3.0.9 ; 5.0.12
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-28T21:17:16.300Z
Mise à jour2026-09-28T21:17:16.300Z

Action recommandée

Mettre à jour brace-expansion vers la version corrective correspondant à la branche utilisée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :