Avant argv-parser 2.0.1, parseEnv omettait VISUAL de la liste des variables Git prises en compte, ce qui empêchait le contrôle de sécurité de classifier cette valeur. Dans certaines opérations Git, une valeur VISUAL influençable peut déclencher l’exécution d’un éditeur choisi par l’attaquant avec les privilèges du processus Node.js; argv-parser 2.0.1 corrige le défaut.
Source : NVD — CVE-2026-102829
Analyse technique
L’impact dépend de la transmission d’une valeur VISUAL influençable, de l’absence d’un réglage d’éditeur prioritaire et du respect des prérequis du terminal par Git.
Impact, versions et correctif
Détection / vérification
Vérifier la version de argv-parser et si l’application transmet à Git des valeurs d’environnement VISUAL contrôlables par un utilisateur.
Action recommandée
Mettre à niveau argv-parser vers 2.0.1 ou une version ultérieure et éviter de transmettre des variables d’environnement non fiables à Git.
Sources
Priorisation DFS : P3 · 1 source(s).