Aller au contenu
Développeur Full Stack
, ,

CVE-2026-85024 — arrêt du processus via le WebSocket d’undici

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

CVE-2026-85024 permet à un serveur WebSocket malveillant de provoquer l’arrêt du processus Node.js lorsqu’un message compressé dépasse la limite de taille puis contient un bloc DEFLATE malformé. La faille concerne le client WebSocket d’undici, y compris le WebSocket global intégré à Node.js ; mettre à jour undici vers une version corrigée, sans contournement disponible, est recommandé.

Node.js
IdentifiantCVE-2026-85024
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctifundici 6.28.1, 7.29.1 ou 8.10.2

Source : GHSA-3wwx-pv8p-q78v — undici vulnerable to Denial of Service via unhandled error in WebSocket permessage-deflate decompression

Analyse technique

Après le dépassement de la limite de taille décompressée, le nettoyage retire le gestionnaire d’erreur du flux InflateRaw interne sans arrêter le flux. Un bloc DEFLATE malformé déclenche ensuite une erreur non gérée, fatale pour le processus.

Impact, versions et correctif

Événement datéL’avis a été publié le 2026-09-28 à 21:42:37Z, soit le 2026-09-28 à 23:42:37+02:00, dans la période retenue.
ImpactUn pair WebSocket distant peut faire planter le processus Node.js client ; l’attaque peut être répétée à chaque reconnexion.
Versions affectéesundici >= 6.25.0, < 6.28.1 ; >= 7.28.0, < 7.29.1 ; >= 8.1.0, < 8.10.2
Version corrigéeundici 6.28.1, 7.29.1 ou 8.10.2
ContournementAucun contournement disponible.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.9
Publication2026-09-28T21:42:37Z
Mise à jour2026-09-28T21:42:38Z

Action recommandée

Mettre à jour undici vers 6.28.1, 7.29.1 ou 8.10.2, selon la branche utilisée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :