`config.set()` dans Node-convict est vulnérable à une pollution de prototype permettant à un attaquant contrôlant une clé de configuration d’écraser des propriétés de l’objet global `Object`. Cela peut provoquer une défaillance persistante du processus Node.js et nécessiter son redémarrage ; l’attaque suppose qu’un endpoint transmette des clés contrôlées par l’attaquant à `config.set()`.
Source : CVE-2026-106550 — NVD
Analyse technique
Le filtrage existant bloque certaines formes `constructor.prototype.*` et `__proto__.*`, mais une clé visant `constructor.` peut conduire `walk()` jusqu’à la fonction globale `Object` et écraser des méthodes comme `Object.assign`.
Impact, versions et correctif
Action recommandée
Ne pas transmettre à `config.set()` des clés de configuration contrôlées par des utilisateurs ; vérifier auprès de l’éditeur la version corrigée, non précisée dans la source fournie.
Sources
Priorisation DFS : P4 · 1 source(s).