Veille sécuritéFrontend
P3Critique
locutus présente une pollution de prototype dans parse_str : une entrée spécialement construite peut contourner le contrôle de clé interdite lorsque String.prototype.includes est altéré. Une application traitant ainsi des données contrôlées par un attaquant peut subir des effets dépendant de son usage; mettre à jour vers 2.0.39.
JavaScript
IdentifiantCVE-2026-25521
GravitéCritique
Exploitationnon connue / non déterminée
Correctif2.0.39
Source : GitHub Advisory GHSA-rxrv-835q-v5mh
Analyse technique
La vérification des clés dans src/php/strings/parse_str.js peut être contournée et permettre de polluer Object.prototype.
Impact, versions et correctif
Événement datéL’avis initial date du 2026-02-02; seule sa mise à jour vérifiée du 2026-10-05T15:34:19Z est dans la période. Elle est retenue comme changement substantiel portant sur la vulnérabilité, et non comme nouvelle publication.
ImpactLa pollution de prototype peut provoquer des effets de sécurité en aval, selon les propriétés polluées et les opérations réalisées par l’application.
Versions affectéeslocutus >= 2.0.12 et < 2.0.39.
Version corrigée2.0.39
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,50% · percentile 40,5%
Publication2026-02-02T22:21:54Z
Mise à jour2026-10-05T15:34:19Z
Action recommandée
Mettre à jour locutus vers 2.0.39 ou une version ultérieure; éviter de traiter des entrées non fiables avec les versions affectées.
Sources
Priorisation DFS : P3 · 1 source(s).