Veille sécuritéBackend & données
P4Non déterminée
Debian a publié une mise à jour de sécurité pour node-lodash corrigeant un contournement de la protection contre la pollution de prototype. Des chemins utilisant notamment des segments sous forme de tableaux, des méthodes statiques de `constructor` ou des racines primitives pouvaient encore permettre la suppression de propriétés de prototypes partagés.
Node.js
IdentifiantCVE-2026-2950
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Analyse technique
L’avis qualifie le problème de correction incomplète de CVE-2025-13465; les chemins alternatifs pouvaient atteindre des prototypes intégrés.
Impact, versions et correctif
Événement datéAvis DLA-4820-1 publié le 5 octobre 2026; l’événement retenu est la publication de la mise à jour de sécurité dans la période demandée.
ImpactLa suppression de propriétés de prototypes partagés pouvait affecter l’intégrité ou la disponibilité des applications.
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,38% · percentile 29,4%
Publication2026-10-05T00:00:00+00:00
Mise à jour2026-10-05T00:00:00+00:00
Action recommandée
Appliquer la mise à jour Debian correspondant à DLA-4820-1.
Sources
Priorisation DFS : P4 · 1 source(s).