Aller au contenu
Développeur Full Stack
, ,

ip-address — classification incomplète des adresses IPv6 lien-local

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

La méthode Address6.isLinkLocal d’ip-address reconnaît seulement fe80::/64 au lieu de l’ensemble de la plage lien-local IPv6 fe80::/10. Une adresse attaquante située ailleurs dans cette plage peut ainsi contourner un contrôle de frontière de confiance ; le correctif est en version 10.5.1.

JavaScript
IdentifiantCVE-2026-101913
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif10.5.1

Source : NVD — CVE-2026-101913

Analyse technique

La classification d’isLinkLocal est plus étroite que celle utilisée par getType et getScope, créant une incohérence dans le traitement de la plage fe80::/10.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-09-28T18:17:21.237Z et mise à jour à 2026-09-28T19:16:48.690Z, dans la période demandée. Le contenu décrit un contournement possible de contrôle de confiance.
ImpactUne adresse lien-local IPv6 peut ne pas être reconnue comme telle et franchir un contrôle de frontière de confiance.
Versions affectéesVersions antérieures à 10.5.1
Version corrigée10.5.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.3
Publication2026-09-28T18:17:21.237Z
Mise à jour2026-09-28T19:16:48.690Z

Action recommandée

Mettre ip-address à niveau vers la version 10.5.1 ou ultérieure et revoir les décisions de confiance reposant sur isLinkLocal.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :