Veille sécuritéBackend & données
P4Moyenne
CVE-2026-85024 permet à un serveur WebSocket malveillant de provoquer l’arrêt du processus Node.js lorsqu’un message compressé dépasse la limite de taille puis contient un bloc DEFLATE malformé. La faille concerne le client WebSocket d’undici, y compris le WebSocket global intégré à Node.js ; mettre à jour undici vers une version corrigée, sans contournement disponible, est recommandé.
Node.js
IdentifiantCVE-2026-85024
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctifundici 6.28.1, 7.29.1 ou 8.10.2
Analyse technique
Après le dépassement de la limite de taille décompressée, le nettoyage retire le gestionnaire d’erreur du flux InflateRaw interne sans arrêter le flux. Un bloc DEFLATE malformé déclenche ensuite une erreur non gérée, fatale pour le processus.
Impact, versions et correctif
Événement datéL’avis a été publié le 2026-09-28 à 21:42:37Z, soit le 2026-09-28 à 23:42:37+02:00, dans la période retenue.
ImpactUn pair WebSocket distant peut faire planter le processus Node.js client ; l’attaque peut être répétée à chaque reconnexion.
Versions affectéesundici >= 6.25.0, < 6.28.1 ; >= 7.28.0, < 7.29.1 ; >= 8.1.0, < 8.10.2
Version corrigéeundici 6.28.1, 7.29.1 ou 8.10.2
ContournementAucun contournement disponible.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.9
Publication2026-09-28T21:42:37Z
Mise à jour2026-09-28T21:42:38Z
Action recommandée
Mettre à jour undici vers 6.28.1, 7.29.1 ou 8.10.2, selon la branche utilisée.
Sources
Priorisation DFS : P4 · 1 source(s).