Une vulnérabilité dans le décodage CBOR de `@stablelib/cbor` permet à une clé `__proto__` contrôlée par l’attaquant de modifier le prototype de l’objet décodé. Les composants qui s’appuient ensuite sur des recherches de propriétés héritées ou fusionnent cet objet peuvent prendre des décisions de sécurité sur la base de valeurs injectées ; mettre à jour vers `2.0.4`.
Source : CVE-2026-106448 — NVD
Analyse technique
Le chemin de décodage des maps CBOR crée des objets JavaScript ordinaires et assigne les clés contrôlées par l’attaquant par affectation entre crochets ; `__proto__` déclenche le setter hérité du prototype.
Impact, versions et correctif
Détection / vérification
Inventorier la version de @stablelib/cbor et examiner les usages du décodeur CBOR, notamment lorsqu’il traite des données fournies par des tiers.
Action recommandée
Mettre à jour `@stablelib/cbor` vers 2.0.4 ou une version ultérieure et éviter de faire confiance aux propriétés héritées des objets décodés.
Sources
Priorisation DFS : P3 · 1 source(s).