PT-2026-104403 · Npm · Tinypool

CVE-2026-104849

·

Publicado

2026-10-02

·

Atualizado

2026-10-03

CVSS v4.0

9.5

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Tinypool versões anteriores a 2.1.2
Description O Tinypool lê o nome do arquivo de um objeto de opções fornecido pelo chamador na função pool.run(task, options) sem verificar se a propriedade é uma propriedade própria do objeto. Isso permite que um Object.prototype.filename poluído substitua o módulo de worker pretendido. As aplicações são afetadas quando um objeto de opções personalizado é passado como o segundo argumento para pool.run(). Um invasor capaz de realizar a poluição de protótipo pode forçar o pool de workers a carregar JavaScript arbitrário, permitindo a leitura ou modificação de dados de tarefas usando os privilégios do processo hospedeiro.
Recommendations Atualizar para a versão 2.1.2.

Correção

Code Injection

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-104849

Produtos afetados

Tinypool