PT-2026-42689 · Npm+1 · Js-Cookie+1

·

CVE-2026-46625

·

Publicado

2026-05-21

·

Atualizado

2026-08-28

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas js-cookie versões anteriores a 3.0.7
Descrição A função interna assign() copia propriedades usando um loop for...in e atribuição simples. Quando um objeto de origem é criado via JSON.parse, o membro proto é tratado como uma propriedade enumerável própria. Isso permite que a operação target[key] = source[key] acione o setter Object.prototype. proto no objeto de destino, resultando em um sequestro de protótipo por instância. Consequentemente, a função set() enumera esses atributos poluídos, permitindo que um invasor injete pares de atributos não autorizados, como domain=, secure=, samesite=, expires= e path=, na string Set-Cookie resultante. Isso ocorre quando as aplicações passam objetos derivados de JSON como o argumento attributes para funções como set(), remove(), withAttributes() ou withConverter().
Recomendações Atualize para a versão 3.0.7. Como medida paliativa temporária, evite passar objetos derivados de JSON diretamente como o argumento attributes para as funções set(), remove(), withAttributes() ou withConverter().

Exploit

Correção

DoS

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-KT42152
CVE-2026-46625
ECHO-1569-0744-F0F7
GHSA-QJX8-664M-686J

Produtos afetados

Confluence
Js-Cookie