Une structure profondément imbriquée dans le motif d’un message peut provoquer une erreur de pile non interceptée et arrêter un microservice NestJS utilisant TCP ou RabbitMQ. Les versions corrigées sont 11.2.4 et 12.0.2; les autres transports ne sont pas concernés selon la fiche fournie.
Source : NVD — CVE-2026-102281
Analyse technique
Le motif contrôlé par le client est sérialisé par JSON.stringify pour rechercher le gestionnaire. Une profondeur suffisante déclenche RangeError et peut faire terminer le processus Node.js.
Impact, versions et correctif
Détection / vérification
Vérifier si NestJS utilise les transports TCP ou RabbitMQ et si des émetteurs non fiables peuvent atteindre le service ou la file consommée.
Action recommandée
Mettre à jour NestJS vers 11.2.4 ou 12.0.2; limiter l’accès aux transports TCP et RabbitMQ aux producteurs de confiance.
Sources
Priorisation DFS : P3 · 1 source(s).