CVE-2026-76819 : Nuclei corrige une exécution de code via des templates JavaScript non fiables
Veille sécuritéBackend & données
P3Élevée

Une vulnérabilité du moteur JavaScript Goja embarqué par Nuclei peut mener à l’exécution de code natif sur l’hôte exécutant le scanner lors de l’évaluation de templates JavaScript non fiables.

GoNucleiJavaScript
IdentifiantCVE-2026-76819
EPSS
Exploitationnon connue / non déterminée
Correctif3.10.0

Analyse technique

Le protocole javascript: de Nuclei exécute du code avec le runtime Goja. Selon l’avis, une corruption mémoire par écriture hors limites dans ce moteur peut être déclenchée pendant l’évaluation d’un template. Les templates JavaScript affectés ne requièrent pas le drapeau -code et ne sont pas soumis au mécanisme de signature des code templates dans les versions vulnérables.

Impact, versions et correctif

VecteurExécution locale d’un scan utilisant un template JavaScript provenant d’une source non fiable.
PréconditionsUn opérateur ou une intégration SDK doit charger un template javascript: malveillant ou non vérifié.
ImpactExécution de code arbitraire sur le poste ou le serveur qui exécute Nuclei.
Versions affectées>= 3.0.0, < 3.10.0
Version corrigée3.10.0
ContournementN’exécuter que des templates vérifiés et approuvés ; isoler les scans dans un environnement à privilèges minimaux.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6
Publication2026-09-22T22:37:13+02:00
Mise à jour2026-09-22T22:37:17+02:00

Détection / vérification

Auditer les répertoires et sources de templates pour les blocs javascript: et init ; examiner les journaux Nuclei et les traces EDR pour les processus enfants ou comportements inattendus issus de l’hôte de scan.

Action recommandée

Mettre à jour Nuclei vers 3.10.0 ou une version ultérieure ; limiter immédiatement l’usage de templates JavaScript tiers.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).