PT-2026-103274 · Vaadin · @Vaadin/Charts+4

·

CVE-2026-91860

·

Publicado

2026-09-30

·

Atualizado

2026-09-30

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Vaadin versões 23.0.0 até 23.6.13 Vaadin versões 24.0.0 até 24.9.20 Vaadin versões 24.10.0 até 24.10.9 Vaadin versões 25.0.0 até 25.1.11 Vaadin versões 25.2.0 até 25.2.6 com.vaadin:vaadin-core versões 24.7.0 até 24.9.20 com.vaadin:vaadin-core versões 24.10.0 até 24.10.9 com.vaadin:vaadin-core versões 25.0.0 até 25.1.11 com.vaadin:vaadin-core versões 25.2.0 até 25.2.6 com.vaadin:vaadin-charts-flow versões 23.0.0 até 23.6.13 com.vaadin:vaadin-charts-flow versões 24.0.0 até 24.9.20 com.vaadin:vaadin-charts-flow versões 24.10.0 até 24.10.9 com.vaadin:vaadin-charts-flow versões 25.0.0 até 25.1.11 com.vaadin:vaadin-charts-flow versões 25.2.0 até 25.2.6 @vaadin/charts versões 23.0.0 até 23.6.4 @vaadin/charts versões 24.0.0 até 24.9.17 @vaadin/charts versões 24.10.0 até 24.10.4 @vaadin/charts versões 25.0.0 até 25.1.11 @vaadin/charts versões 25.2.0 até 25.2.8 @vaadin/component-base versões 24.7.0 até 24.9.17 @vaadin/component-base versões 24.10.0 até 24.10.4 @vaadin/component-base versões 25.0.0 até 25.1.11 @vaadin/component-base versões 25.2.0 até 25.2.8
Descrição Um problema de poluição de protótipo existe nos auxiliares de mesclagem profunda (deep merge) do Vaadin Charts e Vaadin Component Base. Isso ocorre quando um objeto não controlado pela aplicação é mesclado em uma configuração de gráfico ou na propriedade i18n de um componente. Essa ação escreve no Object.prototype, tornando as propriedades injetadas visíveis para todos os objetos na aplicação em execução. A poluição de protótipo é uma técnica onde um invasor manipula o protótipo de um objeto base para injetar propriedades que podem alterar o comportamento da aplicação.
Recomendações Atualizar Vaadin versões 23.0.0 até 23.6.13 para 23.6.14 Atualizar Vaadin versões 24.0.0 até 24.9.20 para 24.9.21 Atualizar Vaadin versões 24.10.0 até 24.10.9 para 24.10.10 Atualizar Vaadin versões 25.0.0 até 25.1.11 para 25.1.12 Atualizar Vaadin versões 25.2.0 até 25.2.6 para 25.2.7 ou superior Atualizar com.vaadin:vaadin-core versões 24.7.0 até 24.9.20 para 24.9.21 Atualizar com.vaadin:vaadin-core versões 24.10.0 até 24.10.9 para 24.10.10 Atualizar com.vaadin:vaadin-core versões 25.0.0 até 25.1.11 para 25.1.12 Atualizar com.vaadin:vaadin-core versões 25.2.0 até 25.2.6 para 25.2.7 Atualizar com.vaadin:vaadin-charts-flow versões 23.0.0 até 23.6.13 para 23.6.14 Atualizar com.vaadin:vaadin-charts-flow versões 24.0.0 até 24.9.20 para 24.9.21 Atualizar com.vaadin:vaadin-charts-flow versões 24.10.0 até 24.10.9 para 24.10.10 Atualizar com.vaadin:vaadin-charts-flow versões 25.0.0 até 25.1.11 para 25.1.12 Atualizar com.vaadin:vaadin-charts-flow versões 25.2.0 até 25.2.6 para 25.2.7 Atualizar @vaadin/charts versões 23.0.0 até 23.6.4 para 23.6.5 Atualizar @vaadin/charts versões 24.0.0 até 24.9.17 para 24.9.18 Atualizar @vaadin/charts versões 24.10.0 até 24.10.4 para 24.10.5 Atualizar @vaadin/charts versões 25.0.0 até 25.1.11 para 25.1.12 Atualizar @vaadin/charts versões 25.2.0 até 25.2.8 para 25.2.9 Atualizar @vaadin/component-base versões 24.7.0 até 24.9.17 para 24.9.18 Atualizar @vaadin/component-base versões 24.10.0 até 24.10.4 para 24.10.5 Atualizar @vaadin/component-base versões 25.0.0 até 25.1.11 para 25.1.12 Atualizar @vaadin/component-base versões 25.2.0 até 25.2.8 para 25.2.9

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-91860

Produtos afetados

@Vaadin/Charts
@Vaadin/Component-Base
Vaadin
Vaadin-Charts-Flow
Vaadin-Core