Veille sécuritéFrontend
P4Moyenne
Dans ip-address, isInSubnet et isHostInSubnet ne vérifient pas que les deux adresses comparées appartiennent à la même famille IP. Des bits initiaux correspondants peuvent ainsi faire considérer comme membre d’un sous-réseau une adresse de l’autre famille et fausser une décision de liste d’autorisation ou de blocage ; la correction est en version 10.7.1.
JavaScript
IdentifiantCVE-2026-101912
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif10.7.1
Source : NVD — CVE-2026-101912
Analyse technique
Les méthodes comparent des chaînes binaires masquées sans validation préalable de la famille d’adresses ; une comparaison inter-familles peut retourner une appartenance erronée.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-09-28T18:17:21.073Z et mise à jour à 2026-09-28T20:17:09.327Z, dans la période demandée. Le contenu décrit un défaut de validation susceptible d’affecter les contrôles d’accès réseau.
ImpactUne adresse hors de la plage visée peut être considérée à tort comme appartenant au sous-réseau, contournant potentiellement une liste d’autorisation ou de blocage.
Versions affectéesVersions antérieures à 10.7.1
Version corrigée10.7.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.3
Publication2026-09-28T18:17:21.073Z
Mise à jour2026-09-28T20:17:09.327Z
Action recommandée
Mettre ip-address à niveau vers la version 10.7.1 ou ultérieure et ne pas fonder les décisions d’accès sur ces comparaisons avant la mise à jour.
Sources
Priorisation DFS : P4 · 1 source(s).