Aller au contenu
Développeur Full Stack
, ,

Déni de service par erreur non gérée dans la décompression asynchrone d’adm-zip

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Le traitement asynchrone de données DEFLATE malformées par adm-zip peut émettre une erreur non gérée et faire terminer le processus Node.js. Les versions jusqu’à 0.6.0 sont concernées; la version corrigée indiquée est 0.6.1.

Node.js
IdentifiantAvis de sécurité
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctifadm-zip 0.6.1

Source : GitHub Advisory — GHSA-8238-w5pm-2374

Analyse technique

Le chemin de décompression asynchrone ne gère pas l’événement « error » du flux zlib; l’erreur non interceptée peut provoquer l’arrêt du processus.

Impact, versions et correctif

Événement datéL’avis GitHub fourni est daté de 2026-09-29T23:10:09Z, soit 2026-09-30T01:10:09+02:00, dans l’intervalle demandé.
ImpactUn fichier ZIP malformé traité par une API asynchrone peut arrêter le processus Node.js.
Versions affectéesadm-zip <= 0.6.0
Version corrigéeadm-zip 0.6.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-09-30T01:10:09+02:00
Mise à jour2026-09-30T01:10:11+02:00

Action recommandée

Mettre à jour adm-zip vers 0.6.1 ou une version ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :