PT-2026-44157 · Npm · Liquidjs

CVE-2026-45618

·

Publicado

2026-05-27

·

Atualizado

2026-08-11

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas liquidjs versões anteriores a 10.26.0
Description LiquidJS é um mecanismo de templates compatível com Shopify e GitHub Pages. Um problema crítico permite que atacantes remotos não autenticados alcancem a execução de código arbitrário por meio de templates manipulados. A exploração envolve o abuso da avaliação de filtros, manipulação de protótipo e acesso ao construtor Function. Especificamente, um atacante pode usar o filtro valueOf para obter acesso ao contexto interno e, em seguida, manipular o protótipo de objetos para sobrescrever métodos internos, como this.loader.lookup e this.readFile. Ao controlar esses componentes, o atacante pode eventualmente obter uma referência ao construtor Function para executar comandos arbitrários no servidor.
Recommendations Atualize o liquidjs para a versão 10.26.0.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45618
GHSA-GF2Q-C269-PQGC

Produtos afetados

Liquidjs