Veille sécuritéBackend & données
P4Moyenne
Dans brace-expansion, certains motifs malformés comportant de nombreuses accolades fermantes entraînent des rescans répétés de l’entrée et une croissance quadratique du travail et de la mémoire. Cela peut bloquer la boucle d’événements Node.js et provoquer un déni de service récupérable ; mettre à jour vers une version corrective de la branche utilisée.
Node.js
IdentifiantCVE-2026-102277
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.1.21 ; 2.1.7 ; 3.0.9 ; 5.0.12
Source : NVD — CVE-2026-102277
Analyse technique
Les motifs de forme `{a},b}` avec de nombreuses accolades fermantes finales déclenchent des rescans complets répétés.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-28T21:17:16.300Z ; l’élément décrit une vulnérabilité et ses correctifs, et non une simple modification administrative.
ImpactUne entrée forgée peut consommer excessivement CPU et mémoire et bloquer temporairement la boucle d’événements.
Versions affectéesbrace-expansion antérieur à 1.1.21, 2.1.7, 3.0.9 et 5.0.12, selon la branche
Version corrigée1.1.21 ; 2.1.7 ; 3.0.9 ; 5.0.12
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-28T21:17:16.300Z
Mise à jour2026-09-28T21:17:16.300Z
Action recommandée
Mettre à jour brace-expansion vers la version corrective correspondant à la branche utilisée.
Sources
Priorisation DFS : P4 · 1 source(s).