CVE-2026-78847 : exécution de code via le moteur JavaScript de gray-matter
Veille sécuritéFrontend
P3Élevée

gray-matter utilise eval() pour analyser le front matter déclaré en JavaScript. Lorsqu'une application traite un contenu front matter non fiable avec ce langage, cela permet l'exécution de code arbitraire.

JavaScriptNode.jsgray-matter
IdentifiantCVE-2026-78847
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le moteur JavaScript de lib/engines.js évalue le contenu du front matter lorsque le langage est js ou javascript. Cette évaluation exécute le code dans le contexte du processus qui analyse le fichier.

Impact, versions et correctif

VecteurTraitement par une application d'un fichier contenant un front matter JavaScript non fiable.
PréconditionsL'application doit analyser du contenu contrôlable par un attaquant avec le moteur js/javascript de gray-matter.
ImpactExécution de code arbitraire dans le processus Node.js effectuant l'analyse ; risque de compromission d'un poste de développement, d'un pipeline de génération statique ou d'un service.
Versions affectéesToutes les versions, vérifié sur 4.0.3
ContournementNe pas accepter le moteur js/javascript pour des contenus non fiables ; employer un format de métadonnées non exécutable.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-22T00:16:58+02:00
Mise à jour2026-09-22T00:16:58+02:00

Action recommandée

Identifier les usages de gray-matter qui autorisent js ou javascript, désactiver ce chemin pour toute entrée non fiable et isoler les traitements de contenu importé.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).