Aller au contenu
Développeur Full Stack
, ,

Injection de commandes dans `node:child_process` sous Windows

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Critique

Une injection de commandes affecte `node:child_process` sous Windows lorsque des arguments non fiables sont utilisés avec l’option `shell`. L’attaquant peut alors exécuter des commandes avec les privilèges du processus Deno.

Deno
IdentifiantCVE-2026-103473
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-103473

Analyse technique

L’échappement des arguments de shell est effectué pour un type de shell incorrect.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-30 à 18:18:17.483Z, soit 2026-09-30T20:18:17.483+02:00, dans la période demandée. La modification de la fiche a également eu lieu pendant cette période.
ImpactExécution arbitraire de commandes avec les privilèges du processus Deno.
Versions affectéesDeno 2.7.0 à 2.9.7 sous Windows
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.2
Publication2026-09-30T20:18:17.483+02:00
Mise à jour2026-09-30T21:08:21.363+02:00

Action recommandée

Éviter de transmettre des arguments non fiables à `node:child_process` avec l’option `shell` sous Windows; appliquer une version corrigée dès qu’elle est confirmée par l’éditeur.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :