Aller au contenu
Développeur Full Stack
, ,

CVE-2026-101916 : authentification incorrecte d’un certificat pair dans @grpc/grpc-js

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

Dans @grpc/grpc-js, `getAuthContext` peut traiter un certificat pair non autorisé comme autorisé lorsque les identifiants du serveur n’exigent pas de certificat client. Les applications qui utilisent ce contexte peuvent alors mal authentifier le pair ; le défaut est corrigé dans les versions 1.13.6 et 1.14.5.

JavaScript
IdentifiantCVE-2026-101916
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.13.6 et 1.14.5

Source : CVE-2026-101916 — NVD

Analyse technique

`getAuthContext` ne distingue pas les certificats pairs autorisés des certificats non autorisés quand `requireClientCertificate` vaut `false`. Le problème peut aussi être atteint dans certaines configurations de @grpc/grpc-js-xds avec l’authentification RBAC activée.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 28 septembre 2026 à 21:17:13.030Z, soit le 28 septembre à 23:17:13.030 en +02:00 ; l’événement est dans la période demandée.
ImpactUne application qui se fie au contexte d’authentification retourné peut autoriser à tort un pair présentant un certificat non autorisé.
Versions affectéesVersions antérieures à 1.13.6 et 1.14.5
Version corrigée1.13.6 et 1.14.5
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.4
Publication2026-09-28T21:17:13.030Z
Mise à jour2026-09-28T21:17:13.030Z

Action recommandée

Mettre à niveau @grpc/grpc-js vers la version 1.13.6 ou 1.14.5, selon la branche utilisée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :