PT-2026-32040 · Lodash+1 · Lodash+1

·

CVE-2026-40190

·

Publicado

2026-04-10

·

Atualizado

2026-07-15

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas LangSmith versões anteriores a 0.5.18
Descrição O SDK JavaScript/TypeScript da LangSmith (langsmith) continha uma correção incompleta para poluição de protótipo em sua utilidade lodash set() fornecida internamente. A função baseAssignValue() protegia apenas contra a chave proto , não impedindo a travessia via constructor.prototype. Isso permitia que um invasor que controlasse as chaves nos dados processados pela API createAnonymizer() poluisse Object.prototype, afetando todos os objetos no processo Node.js. A vulnerabilidade decorreu de uma proteção ausente para as chaves 'constructor' e 'prototype' dentro da função baseAssignValue(), permitindo a travessia para Object.prototype ao usar caminhos como 'constructor.prototype.polluted'. A API createAnonymizer() processa dados extraindo nós de string e aplicando substituições regex, escrevendo finalmente com a função set(). Um invasor poderia criar uma entrada maliciosa contendo caminhos que se resolvem em constructor.prototype.X para acionar a poluição. A poluição de protótipo em um processo Node.js pode levar à ignorar a autenticação, execução remota de código, negação de serviço e exfiltração de dados.
Recomendações Atualize para a versão 0.5.18 ou posterior para corrigir a correção incompleta de poluição de protótipo na utilidade lodash set(). Como medida temporária, sanitize ou rejeite segmentos de caminho que correspondam a 'constructor' ou 'prototype' antes de passá-los para a função set() dentro da API createAnonymizer().

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40190
GHSA-FW9Q-39R9-C252
OPENSUSE-SU-2026:11284-1

Produtos afetados

Langsmith
Lodash