Veille sécuritéBackend & données
P4Moyenne
Le chemin asynchrone getDataAsync() d’adm-zip ne fait pas respecter la limite maxOutputLength appliquée au chemin synchrone, ce qui peut entraîner une forte consommation de mémoire lors de la décompression. Les versions jusqu’à 0.6.0 sont concernées; la version corrigée indiquée est 0.6.1.
Node.js
IdentifiantAvis de sécurité
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctifadm-zip 0.6.1
Analyse technique
Le chemin de décompression en flux accumule les données décompressées sans imposer la limite de taille attendue, contrairement au chemin synchrone.
Impact, versions et correctif
Événement datéL’avis GitHub fourni est daté de 2026-09-29T23:10:32Z, soit 2026-09-30T01:10:32+02:00, dans l’intervalle demandé.
ImpactUne archive à taux de compression élevé peut provoquer une consommation mémoire excessive.
Versions affectéesadm-zip <= 0.6.0
Version corrigéeadm-zip 0.6.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-30T01:10:32+02:00
Mise à jour2026-09-30T01:10:35+02:00
Action recommandée
Mettre à jour adm-zip vers 0.6.1 ou une version ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).