Canonical · Node-Svgdotjs-Svg.Js · CVE-2026-15697
**Nome do Software Vulnerável e Versões Afetadas**
svgdotjs svg.js versões anteriores a 3.2.6
**Descrição**
Um ataque remoto pode ser iniciado através do componente npm Package API. O problema reside na função `EventTarget.on()` dentro do arquivo `svgdotjs/svg.js`, onde a manipulação inadequada permite a modificação descontrolada de atributos de protótipo de objetos. Isso é conhecido como poluição de protótipo (prototype pollution), uma condição em que um invasor pode injetar propriedades em objetos JavaScript existentes.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, restrinja o uso da função `EventTarget.on()` para minimizar o risco de exploração.