Veille sécuritéBackend & données
P3Élevée
Dans graphql-php avant la version 15.32.3, l’analyse récursive de certaines structures GraphQL n’imposait pas de limite de récursion. Une requête profondément imbriquée pouvait épuiser la pile et interrompre un processus PHP, notamment un worker PHP-FPM.
GraphQLPHP
IdentifiantCVE-2026-107376
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif15.32.3
Source : NVD — CVE-2026-107376
Analyse technique
Les structures concernées incluent les ensembles de sélection, les valeurs d’objet ou de liste et les types de liste. L’échec peut survenir avant la validation de la requête et les contrôles de complexité.
Impact, versions et correctif
Événement datéLa fiche NVD indique publication le 2026-10-08; l’événement retenu est la divulgation de cette vulnérabilité pendant la période.
ImpactDéni de service par arrêt de workers PHP-FPM ou d’autres processus PHP utilisant la bibliothèque.
Versions affectéesVersions antérieures à 15.32.3
Version corrigée15.32.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.2 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:H
Publication2026-10-08T18:17:22.373Z
Mise à jour2026-10-08T21:34:48.800Z
Action recommandée
Mettre à jour graphql-php vers la version 15.32.3 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).