Aller au contenu
Développeur Full Stack
, ,

argv-parser : exécution d’un éditeur Git via la variable VISUAL

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Critique

Avant argv-parser 2.0.1, parseEnv omettait VISUAL de la liste des variables Git prises en compte, ce qui empêchait le contrôle de sécurité de classifier cette valeur. Dans certaines opérations Git, une valeur VISUAL influençable peut déclencher l’exécution d’un éditeur choisi par l’attaquant avec les privilèges du processus Node.js; argv-parser 2.0.1 corrige le défaut.

Node.js
IdentifiantCVE-2026-102829
GravitéCritique
Exploitationnon connue / non déterminée
Correctif2.0.1

Source : NVD — CVE-2026-102829

Analyse technique

L’impact dépend de la transmission d’une valeur VISUAL influençable, de l’absence d’un réglage d’éditeur prioritaire et du respect des prérequis du terminal par Git.

Impact, versions et correctif

Événement datéLa fiche NVD a été substantiellement mise à jour le 2026-09-30, dans la période demandée; l’événement retenu est cette mise à jour, et non la publication initiale du 2026-09-29.
ImpactExécution d’un éditeur avec les privilèges du processus Node.js.
Versions affectéesargv-parser < 2.0.1
Version corrigée2.0.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.2
Publication2026-09-29T19:17:25.367Z
Mise à jour2026-09-30T20:17:24.433Z

Détection / vérification

Vérifier la version de argv-parser et si l’application transmet à Git des valeurs d’environnement VISUAL contrôlables par un utilisateur.

Action recommandée

Mettre à niveau argv-parser vers 2.0.1 ou une version ultérieure et éviter de transmettre des variables d’environnement non fiables à Git.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :