Dans le pipeline de publication Docker de @nx/docker, des valeurs de configuration sont intégrées à des commandes shell, ce qui peut permettre l’exécution de commandes lorsque ces valeurs sont contrôlées par une configuration non fiable. Le candidat indique que l’exécution peut se produire lors de nx release version ou nx release publish, y compris avec le mode dry-run; mettre à jour Nx vers une version corrigée.
Source : NVD — CVE-2026-104859 (URL fournie dans le candidat)
Analyse technique
Les valeurs release.docker.repositoryName et registryUrl sont interpolées dans des chaînes transmises à /bin/sh -c. Le risque porte sur les jobs de publication disposant de leurs privilèges et secrets.
Impact, versions et correctif
Détection / vérification
Rechercher les utilisations de @nx/docker et vérifier les versions de Nx ainsi que la configuration release.docker.repositoryName et registryUrl dans les dépôts et pipelines de publication.
Action recommandée
Mettre à jour Nx vers 22.7.8 ou 23.1.1, selon la branche utilisée; examiner les configurations de publication et limiter les privilèges et secrets des jobs concernés.
Sources
Priorisation DFS : P3 · 1 source(s).