Aller au contenu
Développeur Full Stack
, ,

Apache PLC4X (PLC4J) : déni de service par épuisement des ressources

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Apache PLC4X (PLC4J) présente plusieurs défauts de gestion des longueurs, des allocations et de la récursion, susceptibles d’épuiser la mémoire ou la pile d’une application cliente. Pour le pilote OPC UA, certains chemins sont atteignables avant authentification, y compris par un attaquant pouvant usurper un équipement ; mettez à niveau vers la version 1.0.0.

Java
IdentifiantCVE-2026-102509
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.0.0

Source : NVD — CVE-2026-102509

Analyse technique

Les défauts comprennent des allocations fondées sur des longueurs ou nombres d’éléments annoncés sur le fil, l’accumulation de fragments OPC UA sans limites suffisantes et une récursion sans limite de profondeur. Le chemin OPC UA vérifié est atteignable avant authentification.

Impact, versions et correctif

Événement datéLa description détaillée de la fiche NVD a été actualisée le 2026-09-30 à 16:14:10Z, précisant les défauts et le chemin OPC UA avant authentification ; changement substantiel retenu dans la période.
ImpactDéni de service par épuisement de la mémoire ou de la pile ; certains défauts OPC UA sont exploitables avant authentification.
Versions affectéesApache PLC4X de 0.10.0 à toute version antérieure à 1.0.0.
Version corrigée1.0.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-09-30T09:17:14.100Z
Mise à jour2026-09-30T16:14:10.347Z

Action recommandée

Mettre à niveau Apache PLC4X vers la version 1.0.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :