Jsonpath · Jsonpath · CVE-2026-1615
**Nome do Software Vulnerável e Versões Afetadas**
jsonpath (versões afetadas não especificadas)
**Descrição**
O pacote jsonpath está suscetível a Injeção de Código Arbitrário devido à avaliação insegura de expressões JSON Path fornecidas pelo usuário. A biblioteca utiliza o módulo `static-eval` para processar entradas de JSON Path, que não foi projetado para dados não confiáveis. Um atacante pode fornecer uma expressão JSON Path maliciosa que, quando avaliada, executa código JavaScript arbitrário, potencialmente levando à Execução Remota de Código em ambientes Node.js ou Cross-site Scripting (XSS) em contextos de navegador. Isso afeta todos os métodos que avaliam JSON Paths em objetos, incluindo `.query`, `.nodes`, `.paths`, `.value`, `.parent` e `.apply`.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.