Veille sécuritéBackend & données
P3Élevée
Une vulnérabilité ReDoS dans anchorme peut bloquer la boucle d’événements de Node.js lors de l’extraction d’un hôte IPv6 à partir d’une chaîne spécialement construite. Les versions jusqu’à 3.0.8 sont concernées; le candidat fourni ne précise pas de version corrigée ni de mesure de contournement.
Node.js
IdentifiantCVE-2026-103043
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-103043
Analyse technique
Retour arrière catastrophique dans l’expression régulière d’extraction des hôtes IPv6; une entrée malveillante peut monopoliser la boucle d’événements.
Impact, versions et correctif
Événement datéLa fiche NVD fournie indique une publication à 2026-09-29T23:17:22.023Z, soit 2026-09-30T01:17:22.023+02:00, dans l’intervalle demandé. Le doublon NVD « mises à jour » ne décrit pas de changement substantiel distinct et n’est pas retenu comme item séparé.
ImpactDéni de service par blocage de la boucle d’événements Node.js.
Versions affectéesanchorme jusqu’à 3.0.8 inclus
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-09-30T01:17:22.023+02:00
Mise à jour2026-09-30T01:17:22.023+02:00
Action recommandée
Évaluer l’exposition des applications utilisant anchorme et suivre l’avis du projet pour appliquer une version corrigée dès qu’elle est confirmée.
Sources
Priorisation DFS : P3 · 1 source(s).