Aller au contenu
Développeur Full Stack
, ,

StableLib CBOR : épuisement de pile par imbrication profonde

Dans cet article 5 rubriques
Veille sécuritéFrontend
P3Élevée

Dans `@stablelib/cbor`, le décodeur traite récursivement les tableaux, cartes et balises CBOR imbriqués sans limite de profondeur. Une structure suffisamment profonde peut épuiser la pile JavaScript et provoquer une exception, voire interrompre un processus ou un worker si l’erreur n’est pas gérée ; le correctif est disponible en 2.0.4.

JavaScriptTypeScript
IdentifiantCVE-2026-106447
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifStableLib 2.0.4

Source : NVD — CVE-2026-106447

Analyse technique

La récursion de `_decodeValue()` ne vérifie pas la profondeur d’imbrication maximale.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-06T20:17:26.573Z, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactLe décodage d’une entrée CBOR très imbriquée peut provoquer une exception et interrompre un worker ou un processus.
Versions affectéesVersions antérieures à 2.0.4
Version corrigéeStableLib 2.0.4
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-06T20:17:26.573Z
Mise à jour2026-10-06T20:17:26.573Z

Détection / vérification

Inventorier la version de @stablelib/cbor et vérifier si l’application décode des données CBOR contrôlées par un tiers.

Action recommandée

Mettre à niveau StableLib vers la version 2.0.4.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :