Aller au contenu
Développeur Full Stack
, ,

Piscina : options de workers sensibles héritées de la chaîne de prototypes

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Critique

Avant les versions corrigées, Piscina stockait les options du pool dans un objet ordinaire, permettant à une pollution de prototype distincte de fournir des options sensibles héritées. Selon l’option héritée, du code peut être préchargé dans les workers, une fonction de répartition exécutée ou l’environnement des workers modifié; les corrections sont 4.9.4, 5.3.2 et 6.0.0-rc.5.

Node.js
IdentifiantCVE-2026-102992
GravitéCritique
Exploitationnon connue / non déterminée
Correctif4.9.4, 5.3.2, 6.0.0-rc.5

Source : NVD — CVE-2026-102992

Analyse technique

L’exploitation dépend d’une primitive de pollution de prototype distincte; des valeurs héritées comme execArgv, loadBalancer ou env peuvent influer sur les workers.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-09-30 puis mise à jour le même jour à 21:17:06.450Z, événements compris dans la période demandée.
ImpactExécution de code dans des workers ou altération de leur configuration, sous les conditions indiquées.
Versions affectéesPiscina antérieur à 4.9.4, 5.3.2 et 6.0.0-rc.5, selon la branche
Version corrigée4.9.4, 5.3.2, 6.0.0-rc.5
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.2
Publication2026-09-30T20:17:27.080Z
Mise à jour2026-09-30T21:17:06.450Z

Détection / vérification

Vérifier la version de Piscina et déterminer si l’application comporte une primitive distincte de pollution de prototype.

Action recommandée

Mettre à niveau vers une version corrigée et traiter séparément toute primitive de pollution de prototype dans l’application.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :