Aller au contenu
Développeur Full Stack
, , ,

Engine.IO — déni de service par incohérence de révision de protocole

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Engine.IO ne vérifiait pas que la révision de protocole d’une requête de mise à niveau correspondait à celle de la session existante, ce qui pouvait conduire à une incohérence de parseur et à un plantage du processus Node.js. Les versions Engine.IO de 6.6.0 à avant 6.6.10 sont indiquées comme affectées; le correctif est en 6.6.10, et la désactivation des mises à niveau de transport est proposée comme mesure temporaire.

JavaScriptNode.js
IdentifiantCVE-2026-102599
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctifengine.io 6.6.10

Source : GitHub Advisory — GHSA-2gc4-cqfq-p2gv

Analyse technique

Une révision EIO absente ou différente dans la requête de mise à niveau peut associer à la session un transport utilisant un parseur ou un comportement de heartbeat incompatible.

Impact, versions et correctif

Événement datéL’avis GitHub a été publié le 2026-09-29T23:44:33Z, soit le 2026-09-30 à 01:44:33 en +02:00, dans la période demandée.
ImpactUn client malveillant peut provoquer le plantage du processus serveur Node.js et un déni de service.
Versions affectéesengine.io >= 6.6.0 et < 6.6.10
Version corrigéeengine.io 6.6.10
ContournementDésactiver les mises à niveau de transport ou n’autoriser qu’un seul transport; ces mesures peuvent affecter la compatibilité.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-09-29T23:44:33Z
Mise à jour2026-09-29T23:44:34Z

Action recommandée

Mettre à niveau Engine.IO vers 6.6.10 ou une version ultérieure, ou utiliser une version de Socket.IO intégrant cette correction.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :