Pivotick · Pivotick · CVE-2026-66922
**Nome do Software Vulnerável e Versões Afetadas**
Pivotick (versões afetadas não especificadas)
**Descrição**
O software utiliza objetos JavaScript simples como tabelas de busca indexadas por identificadores de nós de grafo controlados pelo chamador em seus componentes de layout de árvore e detecção de ciclos. Identificadores de nós que coincidem com propriedades herdadas de `Object.prototype`, como `constructor`, `toString` ou ` proto `, não são tratados como identificadores comuns. Isso pode fazer com que esses valores sejam interpretados como propriedades herdadas, resolvam para valores de tipos inesperados ou modifiquem o protótipo de um objeto de busca interno por meio de atribuições de ` proto `. Um invasor que forneça dados de grafo manipulados pode causar a omissão silenciosa de nós ou arestas, produzir níveis de hierarquia incorretos, corromper resultados de detecção de ciclos ou disparar exceções que interrompam o processamento e a renderização, resultando em uma condição de negação de serviço no lado do cliente. Além disso, o software não lida com segurança com arestas cujo nó de origem esteja ausente do conjunto de nós fornecido. Adicionalmente, o cálculo da profundidade máxima da árvore ao expandir todos os valores de nível em `Math.max()` pode exceder o limite de argumentos de função do JavaScript ao processar grafos suficientemente grandes, resultando em uma exceção e negação de serviço.
**Recomendações**
Substituir objetos simples indexados por identificadores por instâncias de `Map`.
Ignorar arestas inválidas durante a construção da árvore.
Calcular a profundidade máxima de forma iterativa em vez de utilizar `Math.max()` com a sintaxe de espalhamento (spread).