PT-2026-103583 · Npm · Piscina

CVE-2026-102992

·

Publicado

2026-09-30

·

Atualizado

2026-10-01

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas piscina versões anteriores a 4.9.4 piscina versões anteriores a 5.3.2 piscina versões anteriores a 6.0.0-rc.5
Description Este problema ocorre porque o software armazena ThreadPool.options como um objeto simples que herda de Object.prototype. Quando um primitivo de poluição de protótipo (prototype pollution) separado está presente, um invasor pode fornecer valores herdados para opções sensíveis de segurança que não possuem padrões próprios. Isso pode levar aos seguintes impactos:
  • Um valor execArgv herdado passado para o construtor do Node.js Worker pode pré-carregar código controlado pelo invasor em threads de trabalho.
  • Uma função loadBalancer herdada pode ser executada durante o agendamento de tarefas.
  • Valores env herdados podem alterar os ambientes de trabalho.
Recommendations Atualize para a versão 4.9.4. Atualize para a versão 5.3.2. Atualize para a versão 6.0.0-rc.5.

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-102992

Produtos afetados

Piscina