Aller au contenu
Développeur Full Stack
, ,

CVE-2026-103008 : déni de service par géométrie profondément imbriquée

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

La construction et la sérialisation de géométries issues de champs runtime scriptés ne bornent pas la profondeur de récursion. Un utilisateur authentifié ayant un accès en lecture à un index peut soumettre une requête produisant une structure profondément imbriquée et provoquer l’arrêt du nœud.

Elasticsearch
IdentifiantCVE-2026-103008
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-103008

Analyse technique

Contrairement aux géométries fournies sous forme textuelle, les géométries construites à partir de la sortie d’un script ne sont pas soumises à une limite de profondeur. La récursion peut dépasser l’espace de pile disponible ; une intervention manuelle peut être nécessaire pour rétablir le service.

Impact, versions et correctif

Événement datéLa fiche NVD est publiée et mise à jour le 6 octobre 2026 à 20:17:14.120Z, pendant la période demandée. Le contenu décrit une vulnérabilité et son impact, et non une simple modification administrative.
ImpactArrêt du nœud Elasticsearch et possible indisponibilité nécessitant une intervention manuelle.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-10-06T20:17:14.120Z
Mise à jour2026-10-06T20:17:14.120Z

Action recommandée

Vérifier les recommandations Elasticsearch relatives à cette CVE et appliquer un correctif dès qu’une version corrigée est indiquée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :