Veille sécuritéBackend & données
P3Élevée
Avant basic-ftp 6.2.1, un serveur FTP malveillant ou compromis pouvait fournir une liste de répertoire provoquant un temps de traitement quadratique dans Client.list(). Une ligne Unix spécialement longue peut bloquer la boucle d’événements du processus Node.js; la version 6.2.1 corrige le problème.
Node.js
IdentifiantCVE-2026-102990
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.2.1
Source : NVD — CVE-2026-102990
Analyse technique
L’expression régulière de parsing Unix peut effectuer un retour arrière coûteux sur des champs adjacents de longueur variable; une ligne mal formée peut bloquer le processus.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-09-30 puis mise à jour le même jour à 21:17:06.307Z, événements compris dans la période demandée.
ImpactDéni de service par blocage de la boucle d’événements Node.js.
Versions affectéesbasic-ftp < 6.2.1
Version corrigée6.2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.2
Publication2026-09-30T20:17:26.140Z
Mise à jour2026-09-30T21:17:06.307Z
Détection / vérification
Vérifier la version de basic-ftp et mettre à niveau les clients traitant des listes provenant de serveurs FTP non fiables.
Action recommandée
Mettre à niveau basic-ftp vers 6.2.1 ou une version ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).