PT-2026-103583 · Npm · Piscina
CVE-2026-102992
·
Publicado
2026-09-30
·
Atualizado
2026-10-01
CVSS v4.0
9.2
Crítica
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
piscina versões anteriores a 4.9.4
piscina versões anteriores a 5.3.2
piscina versões anteriores a 6.0.0-rc.5
Description
Este problema ocorre porque o software armazena
ThreadPool.options como um objeto simples que herda de Object.prototype. Quando um primitivo de poluição de protótipo (prototype pollution) separado está presente, um invasor pode fornecer valores herdados para opções sensíveis de segurança que não possuem padrões próprios. Isso pode levar aos seguintes impactos:- Um valor
execArgvherdado passado para o construtor do Node.js Worker pode pré-carregar código controlado pelo invasor em threads de trabalho. - Uma função
loadBalancerherdada pode ser executada durante o agendamento de tarefas. - Valores
envherdados podem alterar os ambientes de trabalho.
Recommendations
Atualize para a versão 4.9.4.
Atualize para a versão 5.3.2.
Atualize para a versão 6.0.0-rc.5.
Exploit
Correção
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Piscina