Aller au contenu
Développeur Full Stack
, ,

brace-expansion : épuisement de la pile native avec des motifs forgés

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

La bibliothèque brace-expansion peut épuiser la pile native en traitant des motifs forgés avec de nombreux groupes d’accolades ou de très grandes listes d’éléments. Cela peut terminer le processus Node.js et provoquer un déni de service ; mettre à jour vers une version corrective de la branche utilisée.

Node.js
IdentifiantCVE-2026-102276
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.1.19 ; 2.1.5 ; 3.0.7 ; 5.0.10

Source : NVD — CVE-2026-102276

Analyse technique

La récursion de `parseCommaParts` et l’usage de `push.apply` avec un très grand tableau peuvent épuiser la pile native avant l’application des limites de sortie.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-28T21:17:16.033Z ; l’élément décrit une vulnérabilité et ses correctifs, et non une simple modification administrative.
ImpactUn motif spécialement construit peut épuiser la pile native et terminer le processus Node.js.
Versions affectéesbrace-expansion antérieur à 1.1.19, 2.1.5, 3.0.7 et 5.0.10, selon la branche
Version corrigée1.1.19 ; 2.1.5 ; 3.0.7 ; 5.0.10
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-09-28T21:17:16.033Z
Mise à jour2026-09-28T21:17:16.033Z

Action recommandée

Mettre à jour brace-expansion vers la version corrective correspondant à la branche utilisée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :