Veille sécuritéFrontend
P4Moyenne
Une validation d’URL insuffisamment ancrée dans l’adaptateur Netlify peut laisser passer une URL dont l’hôte réel n’est pas autorisé. Une requête non authentifiée vers /.netlify/images peut alors provoquer des requêtes vers des URL choisies par l’attaquant, avec un risque de sondage ou d’accès à des services internes.
Astro
IdentifiantCVE-2026-102983
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif8.2.4
Source : NVD — CVE-2026-102983
Analyse technique
Les expressions régulières générées pour l’allowlist ne sont pas ancrées au début de l’URL; Netlify les évalue avec RegExp.test(). Les protections de sortie réseau de Netlify peuvent limiter les cibles accessibles.
Impact, versions et correctif
Événement datéLa fiche NVD indique une première publication le 2026-09-30 à 15:22:22.800Z, soit 2026-09-30T17:22:22.800+02:00, dans la période demandée. Le résultat GitHub consulté affiche un avis de projet associé à un contournement de l’allowlist Netlify, mais daté du 2026-08-27; l’événement retenu ici est la publication NVD du CVE dans la période, pas cette date antérieure.
ImpactRequêtes serveur vers des URL contrôlées par un tiers; sondage ou accès potentiel à des services internes. Aucune exfiltration directe de réponse ni atteinte à la confidentialité ou à l’intégrité n’est démontrée dans les éléments consultés.
Versions affectées@astrojs/netlify de 5.2.0 à toute version antérieure à 8.2.4, selon les informations fournies dans la fiche NVD.
Version corrigée8.2.4
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.3
Publication2026-09-30T17:22:22.800+02:00
Mise à jour2026-09-30T21:38:27.293+02:00
Détection / vérification
Vérifier la version de @astrojs/netlify et les règles image.domains / image.remotePatterns configurées.
Action recommandée
Mettre à niveau @astrojs/netlify vers 8.2.4 ou une version corrigée ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).