Aller au contenu
Développeur Full Stack
, ,

CVE-2026-55094 — exécution de code à distance dans certains déploiements Taskcluster via GraphQL

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Une vulnérabilité permet une exécution de code à distance sans authentification dans certaines déploiements Taskcluster exposant leur point de terminaison GraphQL à un rôle anonyme et analysant les arguments de filtre avec la bibliothèque sift. Le problème concerne les versions antérieures à 100.3.0 et est corrigé dans cette version.

GraphQL
IdentifiantCVE-2026-55094
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif100.3.0

Source : NVD — CVE-2026-55094

Analyse technique

L’exploitation permet une exécution de code à distance sans authentification dans les conditions de configuration décrites. Le score CVSS indiqué dans la source est 8.7.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-30T18:18:37.387Z et une mise à jour le 2026-09-30T20:17:32.590Z ; l’événement retenu est la publication de la vulnérabilité dans la période demandée.
ImpactExécution de code à distance sans authentification dans les déploiements répondant aux conditions décrites.
Versions affectéesVersions antérieures à 100.3.0, lorsque le déploiement expose le point de terminaison GraphQL à un rôle anonyme et analyse les arguments de filtre avec sift.
Version corrigée100.3.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7 · CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Publication2026-09-30T18:18:37.387Z
Mise à jour2026-09-30T20:17:32.590Z

Action recommandée

Mettre à jour Taskcluster vers la version 100.3.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :