Le parseur IPv6 d’ip-address accepte des chaînes sans limite de longueur et peut générer de très grands diagnostics à partir de caractères invalides. Des champs contrôlés par un attaquant et suffisamment volumineux peuvent provoquer un blocage synchrone, une forte consommation mémoire ou l’arrêt du processus ; le correctif est en version 10.7.1.
Source : NVD — CVE-2026-101911
Analyse technique
Les chemins Address6, Address6.isValid et parse sont concernés. L’impact suppose qu’une très grande entrée contrôlée par l’attaquant atteigne le parseur sans limite préalable ; les tailles indiquées dans la fiche vont jusqu’à une terminaison du processus autour de 32 Mio.
Impact, versions et correctif
Action recommandée
Mettre ip-address à niveau vers la version 10.7.1 ou ultérieure et imposer des limites de longueur avant l’analyse des adresses.
Sources
Priorisation DFS : P4 · 1 source(s).