PT-2026-106267 · Unknown · Graphql-Tools

·

CVE-2026-104852

·

Publicado

2026-10-05

·

Atualizado

2026-10-05

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas GraphQL Tools versões anteriores a 12.0.1
Descrição A função mergeDeep() no pacote de utilitários do GraphQL Tools não exclui as chaves proto, constructor ou prototype ao mesclar objetos de origem recursivamente. Um cliente não autenticado pode criar aliases de campos com esses nomes, fazendo com que as respostas de dois subgráficos colidam durante a mesclagem de resultados do supergráfico. Isso permite que a função percorra os protótipos de Object e Function e sobrescreva Function.prototype.call com um valor fornecido por um subgráfico, resultando em uma negação de serviço que interrompe todas as requisições subsequentes até que o processo seja reiniciado.
Recomendações Atualizar para a versão 12.0.1.

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-104852
GHSA-7MX3-VVMW-HJMV

Produtos afetados

Graphql-Tools