Le fallback JavaScript de pbkdf2 peut recalculer un HMAC coûteux à chaque itération lorsqu’un mot de passe dépasse la taille de bloc du condensat, ce qui peut bloquer la boucle d’événements. L’avis indique que Node.js 0.12 et versions ultérieures ne sont pas affectés dans l’usage normal; une limite raisonnable de longueur de mot de passe réduit également le risque.
Source : NVD — CVE-2026-102414
Analyse technique
Pour les mots de passe dépassant 64 octets (128 octets avec SHA-384 ou SHA-512), le fallback repasse la clé longue à HMAC à chaque itération, avec un coût proportionnel au nombre d’itérations et à la longueur.
Impact, versions et correctif
Détection / vérification
Déterminer si l’application utilise le fallback JavaScript de pbkdf2, notamment via import direct de lib/sync.js, et si elle borne la longueur des mots de passe.
Action recommandée
Mettre à jour pbkdf2 lorsqu’un correctif est disponible et maintenir une limite de longueur raisonnable; vérifier particulièrement les environnements utilisant le fallback ou un import direct.
Sources
Priorisation DFS : P4 · 1 source(s).