Git · Jodit · CVE-2026-55886
**Nome do Software Vulnerável e Versões Afetadas**
Jodit Editor versões anteriores a 4.12.26
**Description**
A poluição de protótipo (Prototype Pollution) ocorre quando um invasor consegue manipular o protótipo de um objeto, podendo levar à injeção de propriedades, bypass de lógica, negação de serviço ou outros problemas de segurança. O problema reside na função `Jodit.modules.Helpers.set(chain, value, obj)`, que processa uma `chain` separada por pontos para definir valores sem filtrar chaves que podem mutar o protótipo. Se a `chain` contiver ` proto `, `constructor` ou `prototype`, a atribuição final pode mutar o `Object.prototype`. Isso é particularmente arriscado para aplicações que passam caminhos de chaves controlados pelo usuário para esta função.
**Recommendations**
Atualize o Jodit Editor para a versão 4.12.26.
Como medida paliativa temporária, restrinja ou sanitize qualquer entrada controlada pelo usuário passada para a função `Jodit.modules.Helpers.set()` para garantir que ela não contenha as chaves ` proto `, `constructor` ou `prototype`.