PT-2026-40534 · Npm · Protobufjs
CVE-2026-44288
·
Publicado
2026-05-12
·
Atualizado
2026-08-03
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
protobufjs versões anteriores a 7.5.6
protobufjs versões anteriores a 8.0.2
Descrição
O protobufjs inclui um decodificador UTF-8 minimalista usado em caminhos de decodificação de fallback e não-Node que aceita sequências de bytes UTF-8 excessivamente longas (overlong)—sequências que usam mais bytes do que o necessário para representar um caractere—e as decodifica para seus caracteres canônicos em vez de substituí-las. Um invasor que forneça dados binários protobuf decodificados por esse caminho pode ignorar verificações em nível de aplicação que inspecionam bytes brutos antes da decodificação de strings. Por exemplo, bytes que não contêm certos caracteres ASCII podem ser decodificados em strings que os contêm. O impacto depende de como a aplicação subsequente valida e utiliza as strings decodificadas.
Recomendações
Atualize para a versão 7.5.6.
Atualize para a versão 8.0.2.
Evite confiar exclusivamente na filtragem em nível de byte antes da decodificação de strings protobuf.
Valide as strings decodificadas no ponto de uso.
Prefira caminhos de execução que utilizem a decodificação UTF-8 nativa.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Protobufjs