Node.js - CVE-2026-58043

Date de publication :

Il s'agit d'une vulnérabilité de contrôle d'accès inapproprié dans le modèle de permissions de Node.js.

Node.js est un environnement d'exécution JavaScript multiplateforme utilisé pour développer et exécuter des applications côté serveur.

La vulnérabilité affecte l'application des permissions de système de fichiers lors de l'utilisation de l'option --permission et permet un dépassement des limites de contrôle d'accès à travers des frontières de préfixes dans une structure radix-tree.

Un attaquant disposant déjà d'un accès local et autorisé à un chemin du système de fichiers peut exploiter cette vulnérabilité afin de lire ou modifier des fichiers situés en dehors de la liste de chemins explicitement autorisés.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Contournement de la politique de sécurité
•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-284 : Improper Access Control

Détails sur l'exploitation
•   Vecteur d'attaque : Local
•   Complexité de l'attaque : Élevée
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Node.js 22.23.1 et versions antérieures
•   Node.js 24.18.0 et versions antérieures
•   Node.js 26.5.0 et versions antérieures

Solutions ou recommandations

•   Mettre à jour Node.js versions 22.x vers la version 22.23.2 ou ultérieure
•   Mettre à jour Node.js versions 24.x vers la version 24.18.1 ou ultérieure
•   Mettre à jour Node.js versions 26.x vers la version 26.5.1 ou ultérieure