Veille sécuritéFrontend
P3Élevée
gray-matter utilise eval() pour analyser le front matter déclaré en JavaScript. Lorsqu'une application traite un contenu front matter non fiable avec ce langage, cela permet l'exécution de code arbitraire.
JavaScriptNode.jsgray-matter
IdentifiantCVE-2026-78847
EPSS—
Exploitationnon connue / non déterminée
CorrectifÀ vérifier
Analyse technique
Le moteur JavaScript de lib/engines.js évalue le contenu du front matter lorsque le langage est js ou javascript. Cette évaluation exécute le code dans le contexte du processus qui analyse le fichier.
Impact, versions et correctif
VecteurTraitement par une application d'un fichier contenant un front matter JavaScript non fiable.
PréconditionsL'application doit analyser du contenu contrôlable par un attaquant avec le moteur js/javascript de gray-matter.
ImpactExécution de code arbitraire dans le processus Node.js effectuant l'analyse ; risque de compromission d'un poste de développement, d'un pipeline de génération statique ou d'un service.
Versions affectéesToutes les versions, vérifié sur 4.0.3
ContournementNe pas accepter le moteur js/javascript pour des contenus non fiables ; employer un format de métadonnées non exécutable.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-22T00:16:58+02:00
Mise à jour2026-09-22T00:16:58+02:00
Action recommandée
Identifier les usages de gray-matter qui autorisent js ou javascript, désactiver ce chemin pour toute entrée non fiable et isoler les traitements de contenu importé.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).