Veille sécuritéBackend & données
P3Élevée
La fonction `parse()` de flatted peut traiter une valeur contrôlée comme un index de tableau sans vérifier qu’elle est numérique, exposant ainsi une référence à `Array.prototype` dans l’objet analysé. Un code qui modifie ensuite cette propriété peut provoquer une pollution de prototype; les versions jusqu’à 3.4.1 sont concernées et la correction est disponible dans 3.4.2.
JavaScriptNode.js
IdentifiantCVE-2026-33228
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.4.2
Source : GHSA-rf6f-7fwh-wjgh — Prototype Pollution via parse() in NodeJS flatted
Analyse technique
La faille réside dans l’accès à l’entrée du tableau avec une clé issue de la chaîne analysée, sans validation d’index numérique. La mise à jour vers flatted 3.4.2 corrige le problème.
Impact, versions et correctif
Événement datéRetenu comme mise à jour substantielle de l’avis, horodatée le 2026-10-05T15:48:47Z, dans la période demandée; la date de publication initiale du 2026-03-19 n’est pas l’événement retenu.
ImpactUne chaîne spécialement construite passée à `parse()` peut exposer une référence à `Array.prototype`; des écritures ultérieures via cette référence peuvent polluer le prototype global.
Versions affectéesflatted <= 3.4.1
Version corrigée3.4.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,99% · percentile 61,2%
Publication2026-03-19T17:43:54Z
Mise à jour2026-10-05T15:48:47Z
Action recommandée
Mettre à jour flatted vers la version 3.4.2 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).