Aller au contenu
Développeur Full Stack
, , ,

Nx : injection de commandes dans le pipeline de publication Docker

Dans cet article 5 rubriques
Veille sécuritéCloud & DevOps
P3Élevée

Dans le pipeline de publication Docker de @nx/docker, des valeurs de configuration sont intégrées à des commandes shell, ce qui peut permettre l’exécution de commandes lorsque ces valeurs sont contrôlées par une configuration non fiable. Le candidat indique que l’exécution peut se produire lors de nx release version ou nx release publish, y compris avec le mode dry-run; mettre à jour Nx vers une version corrigée.

DockerTypeScript
IdentifiantCVE-2026-104859
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif22.7.8 et 23.1.1

Source : NVD — CVE-2026-104859 (URL fournie dans le candidat)

Analyse technique

Les valeurs release.docker.repositoryName et registryUrl sont interpolées dans des chaînes transmises à /bin/sh -c. Le risque porte sur les jobs de publication disposant de leurs privilèges et secrets.

Impact, versions et correctif

Événement datéLa fiche NVD candidate indique une publication le 2026-10-02 à 18:17:02.270Z, dans la période demandée. Le candidat de mise à jour reprend le même résumé et n’établit pas de changement substantiel distinct; il est exclu séparément dans evidence_review.
ImpactExécution de commandes avec les privilèges du job de publication et risque d’exposition de secrets de registre ou de jetons cloud.
Versions affectéesNx >= 21.4.0 et < 22.7.8; >= 23.0.0 et < 23.1.1, selon le candidat fourni.
Version corrigée22.7.8 et 23.1.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.3
Publication2026-10-02T18:17:02.270Z
Mise à jour2026-10-02T18:44:11.270Z

Détection / vérification

Rechercher les utilisations de @nx/docker et vérifier les versions de Nx ainsi que la configuration release.docker.repositoryName et registryUrl dans les dépôts et pipelines de publication.

Action recommandée

Mettre à jour Nx vers 22.7.8 ou 23.1.1, selon la branche utilisée; examiner les configurations de publication et limiter les privilèges et secrets des jobs concernés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :