Dans les déploiements utilisant @socket.io/cluster-engine, la recherche d’identifiants de session contrôlés par un attaquant peut consulter des propriétés héritées plutôt qu’un client connecté. Des noms particuliers peuvent ainsi provoquer l’arrêt du processus Node.js; la version corrigée indiquée est 0.1.1.
Source : NVD — CVE-2026-102600
Analyse technique
La recherche d’identifiants de session contrôlés par l’attaquant utilise des propriétés héritées de l’objet; les noms __proto__ ou constructor peuvent provoquer un crash.
Impact, versions et correctif
Détection / vérification
Vérifier si le déploiement utilise @socket.io/cluster-engine et mettre à jour sa dépendance.
Action recommandée
Mettre à jour @socket.io/cluster-engine vers 0.1.1 ou une version ultérieure; les applications qui ne l’utilisent pas ne sont pas concernées.
Sources
Priorisation DFS : P3 · 1 source(s).