Aller au contenu
Développeur Full Stack
, ,

Un motif imbriqué peut arrêter certains microservices NestJS

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Élevée

Une structure profondément imbriquée dans le motif d’un message peut provoquer une erreur de pile non interceptée et arrêter un microservice NestJS utilisant TCP ou RabbitMQ. Les versions corrigées sont 11.2.4 et 12.0.2; les autres transports ne sont pas concernés selon la fiche fournie.

NestJSNode.jsRabbitMQ
IdentifiantCVE-2026-102281
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif11.2.4 et 12.0.2

Source : NVD — CVE-2026-102281

Analyse technique

Le motif contrôlé par le client est sérialisé par JSON.stringify pour rechercher le gestionnaire. Une profondeur suffisante déclenche RangeError et peut faire terminer le processus Node.js.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-29T00:17:32.050+02:00 et une mise à jour le 2026-09-29T15:17:50.097+02:00. La mise à jour tombe dans l’intervalle, mais les données fournies ne permettent pas d’établir si elle constitue un changement substantiel.
ImpactUn attaquant pouvant joindre le port TCP ou publier dans la file ou l’échange RabbitMQ consommé peut provoquer un déni de service.
Versions affectéesVersions antérieures à 11.2.4 et 12.0.2.
Version corrigée11.2.4 et 12.0.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,38% · percentile 29,0%
Publication2026-09-28T22:17:32.050Z
Mise à jour2026-09-29T15:17:50.097+02:00

Détection / vérification

Vérifier si NestJS utilise les transports TCP ou RabbitMQ et si des émetteurs non fiables peuvent atteindre le service ou la file consommée.

Action recommandée

Mettre à jour NestJS vers 11.2.4 ou 12.0.2; limiter l’accès aux transports TCP et RabbitMQ aux producteurs de confiance.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :