PT-2026-40539 · Npm · Protobufjs

·

CVE-2026-44293

·

Publicado

2026-05-12

·

Atualizado

2026-08-31

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas protobufjs versões anteriores a 7.5.6 protobufjs versões anteriores a 8.0.2
Descrição O JavaScript gerado para a conversão toObject pode incluir uma expressão insegura derivada de um valor padrão de campo bytes controlado pelo esquema. Um descritor manipulado contendo um valor padrão que não seja uma string para um campo bytes pode levar à emissão de código controlado por um invasor na função de conversão gerada. Isso permite que um invasor que possa influenciar um descritor protobuf execute JavaScript arbitrário no contexto do processo, desde que a aplicação carregue um esquema não confiável e converta uma mensagem do tipo afetado com os padrões habilitados.
Recomendações Atualize para a versão 7.5.6. Atualize para a versão 8.0.2. Evite carregar esquemas protobuf ou descritores JSON de fontes não confiáveis. Valide ou restrinja as opções de campo antes de carregar esquemas não confiáveis e execute o processamento de esquemas em um ambiente isolado.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09109
CVE-2026-44293
GHSA-66FF-XGX4-VCHM
RHSA-2026:34160
RHSA-2026:37385

Produtos afetados

Protobufjs