CVE-2026-21717
Une faille dans le mécanisme de hachage des chaînes de caractères de V8 fait que les chaînes de type entier sont hachées à leur valeur numérique, rendant...
- Publié
- 30 mars 2026
- Mise à jour
- 10 mai 2026
- Attribution de CNA
- hackerone
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:HFaible · 30 prochains jours
- Percentile
- 19,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une faille dans le mécanisme de hachage des chaînes de caractères de V8 fait que les chaînes de type entier sont hachées à leur valeur numérique, rendant les collisions de hachage trivialement prévisibles. En élaborant une requête qui provoque de nombreuses collisions de ce type dans la table de chaînes interne de V8, un attaquant peut dégrader considérablement les performances du processus Node.js. Le déclencheur le plus courant est tout point de terminaison qui appelle `JSON.parse()` sur une entrée contrôlée par l'attaquant, car l'analyse JSON internalise automatiquement les chaînes courtes dans la table de hachage concernée. Cette vulnérabilité affecte **20.x, 22.x, 24.x et 25.x**.
Sources
1Preuve de concept pour CVE-2026-21717, une vulnérabilité de collision de hachage de chaînes V8 dans Node.js provoquant un déni de service via des charges utiles JSON spécialement conçues.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.