Aller au contenu
Développeur Full Stack
, ,

ReDoS dans anchorme pouvant bloquer Node.js

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Une vulnérabilité ReDoS dans anchorme peut bloquer la boucle d’événements de Node.js lors de l’extraction d’un hôte IPv6 à partir d’une chaîne spécialement construite. Les versions jusqu’à 3.0.8 sont concernées; le candidat fourni ne précise pas de version corrigée ni de mesure de contournement.

Node.js
IdentifiantCVE-2026-103043
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-103043

Analyse technique

Retour arrière catastrophique dans l’expression régulière d’extraction des hôtes IPv6; une entrée malveillante peut monopoliser la boucle d’événements.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication à 2026-09-29T23:17:22.023Z, soit 2026-09-30T01:17:22.023+02:00, dans l’intervalle demandé. Le doublon NVD « mises à jour » ne décrit pas de changement substantiel distinct et n’est pas retenu comme item séparé.
ImpactDéni de service par blocage de la boucle d’événements Node.js.
Versions affectéesanchorme jusqu’à 3.0.8 inclus
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-09-30T01:17:22.023+02:00
Mise à jour2026-09-30T01:17:22.023+02:00

Action recommandée

Évaluer l’exposition des applications utilisant anchorme et suivre l’avis du projet pour appliquer une version corrigée dès qu’elle est confirmée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :