PT-2026-40534 · Npm · Protobufjs

CVE-2026-44288

·

Publicado

2026-05-12

·

Atualizado

2026-08-03

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas protobufjs versões anteriores a 7.5.6 protobufjs versões anteriores a 8.0.2
Descrição O protobufjs inclui um decodificador UTF-8 minimalista usado em caminhos de decodificação de fallback e não-Node que aceita sequências de bytes UTF-8 excessivamente longas (overlong)—sequências que usam mais bytes do que o necessário para representar um caractere—e as decodifica para seus caracteres canônicos em vez de substituí-las. Um invasor que forneça dados binários protobuf decodificados por esse caminho pode ignorar verificações em nível de aplicação que inspecionam bytes brutos antes da decodificação de strings. Por exemplo, bytes que não contêm certos caracteres ASCII podem ser decodificados em strings que os contêm. O impacto depende de como a aplicação subsequente valida e utiliza as strings decodificadas.
Recomendações Atualize para a versão 7.5.6. Atualize para a versão 8.0.2. Evite confiar exclusivamente na filtragem em nível de byte antes da decodificação de strings protobuf. Valide as strings decodificadas no ponto de uso. Prefira caminhos de execução que utilizem a decodificação UTF-8 nativa.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09104
CVE-2026-44288
GHSA-Q6X5-8V7M-XCRF

Produtos afetados

Protobufjs