CVE-2026-21710
Une faille dans la gestion des requêtes HTTP de Node.js provoque une TypeError non interceptée lorsqu'une requête est reçue avec un en-tête nommé __proto__...
- Publié
- 30 mars 2026
- Mise à jour
- 15 juil. 2026
- Attribution de CNA
- hackerone
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HModéré · 30 prochains jours
- Percentile
- 97,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une faille dans la gestion des requêtes HTTP de Node.js provoque une `TypeError` non interceptée lorsqu'une requête est reçue avec un en-tête nommé `__proto__` et que l'application accède à `req.headersDistinct`. Lorsque cela se produit, `dest["__proto__"]` se résout en `Object.prototype` plutôt qu'en `undefined`, ce qui entraîne l'appel de `.push()` sur un non-tableau. Cette exception est levée de manière synchrone à l'intérieur d'un getter de propriété et ne peut pas être interceptée par les écouteurs d'événements `error`, ce qui signifie qu'elle ne peut pas être gérée sans envelopper chaque accès à `req.headersDistinct` dans un `try/catch`. * Cette vulnérabilité affecte tous les serveurs HTTP Node.js sur les versions **20.x, 22.x, 24.x et v25.x**
Sources
1Preuve de concept d'exploitation pour CVE-2026-21710, une faille de gestion des requêtes HTTP dans Node.js provoquant une TypeError non interceptée via l'en-tête __proto__, conduisant à un déni de service.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.