Aller au contenu
Développeur Full Stack
, ,

Debian corrige une injection de code dans les modèles node-lodash

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Non déterminée

Debian a publié une mise à jour de sécurité pour node-lodash corrigeant une injection de code dans `_.template`. Lorsque des noms de clés `imports` non fiables étaient fournis, des expressions pouvaient être injectées et exécutées lors de la compilation du modèle.

Node.js
IdentifiantCVE-2026-4800
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : DLA-4820-1 node-lodash – security update

Analyse technique

L’avis indique que la validation de l’option `variable` ne couvrait pas les noms de clés de l’option `imports`; l’exécution passait par le constructeur `Function()`.

Impact, versions et correctif

Événement datéAvis DLA-4820-1 publié le 5 octobre 2026; l’événement retenu est la publication de la mise à jour de sécurité dans la période demandée.
ImpactUne entrée non fiable pouvait entraîner l’exécution de code lors de la compilation d’un modèle.
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS2,62% · percentile 84,9%
Publication2026-10-05T00:00:00+00:00
Mise à jour2026-10-05T00:00:00+00:00

Action recommandée

Appliquer la mise à jour Debian correspondant à DLA-4820-1 et éviter de transmettre des options `imports` non fiables à `_.template`.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :