Node.js - CVE-2026-58043
Date de publication :
Il s'agit d'une vulnérabilité de contrôle d'accès inapproprié dans le modèle de permissions de Node.js.
Node.js est un environnement d'exécution JavaScript multiplateforme utilisé pour développer et exécuter des applications côté serveur.
La vulnérabilité affecte l'application des permissions de système de fichiers lors de l'utilisation de l'option --permission et permet un dépassement des limites de contrôle d'accès à travers des frontières de préfixes dans une structure radix-tree.
Un attaquant disposant déjà d'un accès local et autorisé à un chemin du système de fichiers peut exploiter cette vulnérabilité afin de lire ou modifier des fichiers situés en dehors de la liste de chemins explicitement autorisés.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Contournement de la politique de sécurité
• Atteinte à la confidentialité des données
• Atteinte à l'intégrité des données
Exploitation
CWE-284 : Improper Access Control
Détails sur l'exploitation
• Vecteur d'attaque : Local
• Complexité de l'attaque : Élevée
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Node.js 24.18.0 et versions antérieures
• Node.js 26.5.0 et versions antérieures
Solutions ou recommandations
• Mettre à jour Node.js versions 24.x vers la version 24.18.1 ou ultérieure
• Mettre à jour Node.js versions 26.x vers la version 26.5.1 ou ultérieure