Veille sécuritéFrontend
P3Critique
Une injection de commandes affecte `node:child_process` sous Windows lorsque des arguments non fiables sont utilisés avec l’option `shell`. L’attaquant peut alors exécuter des commandes avec les privilèges du processus Deno.
Deno
IdentifiantCVE-2026-103473
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-103473
Analyse technique
L’échappement des arguments de shell est effectué pour un type de shell incorrect.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-30 à 18:18:17.483Z, soit 2026-09-30T20:18:17.483+02:00, dans la période demandée. La modification de la fiche a également eu lieu pendant cette période.
ImpactExécution arbitraire de commandes avec les privilèges du processus Deno.
Versions affectéesDeno 2.7.0 à 2.9.7 sous Windows
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.2
Publication2026-09-30T20:18:17.483+02:00
Mise à jour2026-09-30T21:08:21.363+02:00
Action recommandée
Éviter de transmettre des arguments non fiables à `node:child_process` avec l’option `shell` sous Windows; appliquer une version corrigée dès qu’elle est confirmée par l’éditeur.
Sources
Priorisation DFS : P3 · 1 source(s).