PT-2026-104402 · Npm · Tinypool

·

CVE-2026-104848

·

Publicado

2026-10-02

·

Atualizado

2026-10-05

CVSS v4.0

9.5

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Tinypool versões anteriores a 2.1.1
Description O Tinypool constrói o ThreadPool.options a partir de um objeto de opções padrão e lê as opções de worker execArgv e env em dist/index.js. Esse processo permite que valores herdados de um Object.prototype poluído sejam copiados para propriedades próprias e passados para o worker threads.Worker. Um invasor capaz de poluir qualquer uma dessas propriedades pode forçar novos workers criados a carregar JavaScript selecionado pelo invasor por meio de argumentos de pré-carregamento de linha de comando ou NODE OPTIONS. Isso resulta na execução de código com os privilégios do processo hospedeiro, concedendo possivelmente acesso a segredos de CI, material de assinatura ou artefatos de compilação.
Recommendations Atualizar para a versão 2.1.1.

Exploit

Correção

RCE

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-104848
GHSA-5GMW-XHRV-C9V3

Produtos afetados

Tinypool