CVE-2026-94038 : SSRF dans l’application Deno dim-sum-app
Veille sécuritéFrontend
P3Moyenne

Une SSRF distante dans NonceGeek dim-sum-app affecte le gestionnaire textSearchV2Handler du fichier deno/main.tsx. La correction référencée est le commit 8389032e5d52c28c4855c6126ca7d0eae8af346a.

DenoTypeScript
IdentifiantCVE-2026-94038
EPSS
Exploitationnon connue / non déterminée
CorrectifCorrectif référencé : commit 8389032e5d52c28c4855c6126ca7d0eae8af346a.

Analyse technique

Le paramètre supabase_url atteint le composant Deno Backend sans validation suffisante de la destination. Un acteur distant peut influencer les requêtes sortantes émises par le serveur.

Impact, versions et correctif

VecteurRequête distante manipulant l’argument supabase_url du gestionnaire concerné.
PréconditionsInstance vulnérable exposant le flux applicatif qui appelle textSearchV2Handler.
ImpactAccès indirect potentiel à des services internes ou métadonnées accessibles depuis l’environnement serveur, selon les contrôles réseau et les destinations autorisées.
Version corrigéeCorrectif référencé : commit 8389032e5d52c28c4855c6126ca7d0eae8af346a.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS5.5
Publication2026-09-20T17:16:52+00:00
Mise à jour2026-09-20T17:16:52+00:00

Action recommandée

Appliquer le commit de correction référencé. À défaut, imposer une liste d’autorisation stricte des hôtes et schémas pour supabase_url, bloquer les plages privées et les endpoints de métadonnées au niveau réseau, puis examiner les journaux de requêtes sortantes.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).