PT-2026-44157 · Npm · Liquidjs
CVE-2026-45618
·
Publicado
2026-05-27
·
Atualizado
2026-08-11
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
liquidjs versões anteriores a 10.26.0
Description
LiquidJS é um mecanismo de templates compatível com Shopify e GitHub Pages. Um problema crítico permite que atacantes remotos não autenticados alcancem a execução de código arbitrário por meio de templates manipulados. A exploração envolve o abuso da avaliação de filtros, manipulação de protótipo e acesso ao construtor
Function. Especificamente, um atacante pode usar o filtro valueOf para obter acesso ao contexto interno e, em seguida, manipular o protótipo de objetos para sobrescrever métodos internos, como this.loader.lookup e this.readFile. Ao controlar esses componentes, o atacante pode eventualmente obter uma referência ao construtor Function para executar comandos arbitrários no servidor.Recommendations
Atualize o liquidjs para a versão 10.26.0.
Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Liquidjs