Npm · Piscina · CVE-2026-55388
**Nome do Software Vulnerável e Versões Afetadas**
piscina versões anteriores a 6.0.0-rc.2
piscina versões anteriores a 5.2.0
piscina versões anteriores a 4.9.3
**Description**
A poluição de protótipo nos caminhos do construtor e da função `run()` permite que um invasor controle a opção de nome de arquivo. Quando o objeto de opções não possui a propriedade `filename`, a aplicação a lê da cadeia de protótipos. Se `Object.prototype.filename` for poluído, o valor herdado é passado para a importação `worker threads.Worker`, permitindo a execução de um arquivo `.mjs` controlado pelo invasor dentro do worker.
**Recommendations**
Atualizar para a versão 6.0.0-rc.2.
Atualizar para a versão 5.2.0.
Atualizar para a versão 4.9.3.