PT-2026-102635 · Npm · @Socket.Io/Cluster-Engine

·

CVE-2026-102600

·

Publicado

2026-09-29

·

Atualizado

2026-09-29

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas @socket.io/cluster-engine versões anteriores a 0.1.1
Descrição Em implantações em cluster, o software utiliza propriedades de objeto herdadas ao procurar IDs de sessão controlados por um invasor. Ao utilizar nomes de propriedades especiais como proto ou constructor, a busca pode ser resolvida através da cadeia de protótipos do objeto em vez de identificar um cliente conectado. Isso leva ao travamento do processo Node.js, resultando em negação de serviço. Este problema afeta apenas aplicações que utilizam o módulo @socket.io/cluster-engine.
Recomendações Atualize para a versão 0.1.1.

Exploit

Correção

Prototype Pollution

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-102600
GHSA-WFPM-5GCM-94CG

Produtos afetados

@Socket.Io/Cluster-Engine