Veille sécuritéBackend & données
P4Moyenne
Sync-in Server corrige un déni de service par expression régulière catastrophique dans son endpoint de synchronisation différentielle.
Node.jsSync-in ServerJavaScript
IdentifiantCVE-2026-58270
EPSS—
Exploitationnon connue / non déterminée
Correctif2.4.0
Analyse technique
L’endpoint sync diff compile une chaîne fournie par l’utilisateur en expression régulière sans contrôle de complexité. Une expression entraînant du backtracking catastrophique bloque l’event loop Node.js et rend le serveur indisponible jusqu’au redémarrage du conteneur.
Impact, versions et correctif
VecteurRéseau, via le paramètre utilisateur transmis à l’endpoint sync diff.
PréconditionsUn attaquant doit pouvoir atteindre l’endpoint vulnérable et fournir la chaîne compilée en expression régulière.
ImpactBlocage de l’event loop Node.js et indisponibilité générale du serveur.
Versions affectéesVersions antérieures à 2.4.0.
Version corrigée2.4.0
ContournementDésactiver ou restreindre l’endpoint sync diff ; filtrer les motifs complexes et imposer des limites de taille en amont.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-09-21T21:17:06+02:00
Mise à jour2026-09-21T21:17:06+02:00
Détection / vérification
Surveiller les requêtes sync diff contenant des motifs réguliers suspects, les boucles d’événements bloquées, les timeouts HTTP et les redémarrages de conteneur.
Action recommandée
Mettre à niveau Sync-in Server vers 2.4.0 ou une version ultérieure.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).