Eclipse Foundation · Eclipse Theia · CVE-2026-14574
**Nome do Software Vulnerável e Versões Afetadas**
Eclipse Theia versões 0.7.0 até 1.73.1
**Description**
A função `PreferenceUtils.merge` em `@theia/core` realiza a mesclagem recursiva de valores de preferência sem rejeitar chaves relacionadas ao protótipo, como ` proto `, `constructor` e `prototype`. Esta função é invocada por `PreferenceServiceImpl.doResolve` para cada resolução de preferência em diferentes escopos. Um valor de preferência manipulado em um arquivo de configurações de workspace, especificamente `.theia/settings.json` ou `.vscode/settings.json`, pode causar a poluição do `Object.prototype` quando o usuário abre o workspace, potencialmente alterando a lógica da aplicação em todo o processo do Theia.
**Recommendations**
Atualize o Eclipse Theia para uma versão posterior à 1.73.1.