Veille sécuritéBackend & données
P3Élevée
Dans GraphQL Tools, `mergeDeep` pouvait suivre des propriétés héritées et fusionner des clés spéciales, ce qui permettait à une requête GraphQL non authentifiée de provoquer une altération de `Function.prototype.call` et d’interrompre les requêtes ultérieures du processus. Les versions concernées sont `@graphql-tools/utils` jusqu’à 12.0.0 inclus ; mettre à jour vers 12.0.1 ou ultérieur.
GraphQL
IdentifiantCVE-2026-104852
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif12.0.1
Analyse technique
Le défaut de fusion pouvait parcourir les prototypes jusqu’à `Function.prototype` et en écraser la méthode `call`, entraînant un déni de service du processus.
Impact, versions et correctif
Événement datéL’avis GitHub indique une publication le 2026-10-05 à 22:56:46Z, soit le 2026-10-06 à 00:56:46+02:00, dans la période demandée. La publication NVD fournie, datée du 2026-10-05 à 23:17:00Z, tombe également dans cette période après conversion en +02:00.
ImpactUn client non authentifié pouvait faire échouer les requêtes ultérieures du processus jusqu’à son redémarrage.
Versions affectées@graphql-tools/utils <= 12.0.0
Version corrigée12.0.1
ContournementAucun contournement confirmé dans les éléments consultés.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.2
EPSS0,36% · percentile 27,1%
Publication2026-10-06T00:56:46+02:00
Action recommandée
Mettre à jour `@graphql-tools/utils` vers 12.0.1 ou ultérieur.
Sources
Priorisation DFS : P3 · 2 source(s).