Veille sécuritéBackend & données
P4Non déterminée
Debian a publié une mise à jour de sécurité pour node-lodash corrigeant une injection de code dans `_.template`. Lorsque des noms de clés `imports` non fiables étaient fournis, des expressions pouvaient être injectées et exécutées lors de la compilation du modèle.
Node.js
IdentifiantCVE-2026-4800
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Analyse technique
L’avis indique que la validation de l’option `variable` ne couvrait pas les noms de clés de l’option `imports`; l’exécution passait par le constructeur `Function()`.
Impact, versions et correctif
Événement datéAvis DLA-4820-1 publié le 5 octobre 2026; l’événement retenu est la publication de la mise à jour de sécurité dans la période demandée.
ImpactUne entrée non fiable pouvait entraîner l’exécution de code lors de la compilation d’un modèle.
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS2,62% · percentile 84,9%
Publication2026-10-05T00:00:00+00:00
Mise à jour2026-10-05T00:00:00+00:00
Action recommandée
Appliquer la mise à jour Debian correspondant à DLA-4820-1 et éviter de transmettre des options `imports` non fiables à `_.template`.
Sources
Priorisation DFS : P4 · 1 source(s).