Aller au contenu
Développeur Full Stack
, ,

graphql-php : épuisement de pile par récursion GraphQL excessive

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Dans graphql-php avant la version 15.32.3, l’analyse récursive de certaines structures GraphQL n’imposait pas de limite de récursion. Une requête profondément imbriquée pouvait épuiser la pile et interrompre un processus PHP, notamment un worker PHP-FPM.

GraphQLPHP
IdentifiantCVE-2026-107376
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif15.32.3

Source : NVD — CVE-2026-107376

Analyse technique

Les structures concernées incluent les ensembles de sélection, les valeurs d’objet ou de liste et les types de liste. L’échec peut survenir avant la validation de la requête et les contrôles de complexité.

Impact, versions et correctif

Événement datéLa fiche NVD indique publication le 2026-10-08; l’événement retenu est la divulgation de cette vulnérabilité pendant la période.
ImpactDéni de service par arrêt de workers PHP-FPM ou d’autres processus PHP utilisant la bibliothèque.
Versions affectéesVersions antérieures à 15.32.3
Version corrigée15.32.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.2 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:H
Publication2026-10-08T18:17:22.373Z
Mise à jour2026-10-08T21:34:48.800Z

Action recommandée

Mettre à jour graphql-php vers la version 15.32.3 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :