Blog

Perspectives sur le développement logiciel, la sécurité et la technologie de notre équipe.

Affichage des articles avec le tagnodejs

Un prototype pollué peut détourner votre trafic axios. Passez à la version 1.18.0.

axios vient de divulguer CVE-2026-67320, une faille de pollution de prototype dans son adaptateur HTTP Node.js qui peut rediriger les requêtes sortantes de votre serveur via un proxy contrôlé par un attaquant et exposer des identifiants en clair. C'est un rappel cinglant qu'une dépendance que vous configurez à peine reste une surface d'attaque. Voici ce qu'il faut corriger, et ce qu'il faut changer au-delà du correctif.

Node.js abandonne le modèle pair-impair. Voici comment planifier vos mises à jour.

Node.js abandonne le modèle pair-impair sur lequel les équipes backend se sont appuyées depuis dix ans. À partir de la version 27, une seule version majeure par an, chaque version devient LTS, et un nouveau canal Alpha de six mois s'ouvre en octobre. Voici ce que cela change si vous déployez Node en production, et le seul job CI à ajouter dès maintenant.