PT-2026-50745 · Git+2 · Jodit

·

CVE-2026-55886

·

Publicado

2026-06-18

·

Atualizado

2026-07-02

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Jodit Editor versões anteriores a 4.12.26
Description A poluição de protótipo (Prototype Pollution) ocorre quando um invasor consegue manipular o protótipo de um objeto, podendo levar à injeção de propriedades, bypass de lógica, negação de serviço ou outros problemas de segurança. O problema reside na função Jodit.modules.Helpers.set(chain, value, obj), que processa uma chain separada por pontos para definir valores sem filtrar chaves que podem mutar o protótipo. Se a chain contiver proto, constructor ou prototype, a atribuição final pode mutar o Object.prototype. Isso é particularmente arriscado para aplicações que passam caminhos de chaves controlados pelo usuário para esta função.
Recommendations Atualize o Jodit Editor para a versão 4.12.26. Como medida paliativa temporária, restrinja ou sanitize qualquer entrada controlada pelo usuário passada para a função Jodit.modules.Helpers.set() para garantir que ela não contenha as chaves proto, constructor ou prototype.

Exploit

Correção

DoS

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55886
GHSA-VPMM-X3FM-QR5C

Produtos afetados

Jodit