Aller au contenu
Développeur Full Stack
, ,

@grpc/grpc-js — divulgation au client des messages d’erreur du serveur

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Faible

Avant les versions corrigées, @grpc/grpc-js transmet au client le message d’erreur d’une exception non interceptée par un gestionnaire de méthode du serveur. Si ce message contient des données sensibles, celles-ci sont divulguées au client ; les versions corrigées indiquées sont 1.13.6 et 1.14.5.

JavaScript
IdentifiantCVE-2026-101915
GravitéFaible
Exploitationnon connue / non déterminée
Correctif1.13.6 et 1.14.5

Source : NVD — CVE-2026-101915

Analyse technique

Le message de l’erreur non interceptée est inclus dans le message de statut gRPC envoyé au client.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-09-28T20:17:09.640Z, dans la période demandée. Le candidat décrit une divulgation d’informations et ses versions corrigées.
ImpactUn client peut recevoir le contenu sensible présent dans le message d’une erreur serveur.
Versions affectéesVersions antérieures à 1.13.6 et à 1.14.5
Version corrigée1.13.6 et 1.14.5
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS3.7
Publication2026-09-28T20:17:09.640Z
Mise à jour2026-09-28T20:17:09.640Z

Action recommandée

Mettre à niveau vers @grpc/grpc-js 1.13.6 ou 1.14.5, selon la branche utilisée, et éviter d’inclure des données sensibles dans les messages d’erreur.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :