PT-2026-51450 · Git+2 · Scim-Patch

CVE-2026-48170

·

Publicado

2026-06-22

·

Atualizado

2026-08-08

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas scim-patch versões anteriores a 0.9.1
Description o scim-patch está sujeito a poluição de protótipo (prototype pollution), uma condição onde um invasor pode manipular o protótipo de classes de objetos base. Isso ocorre quando a função scimPatch() processa uma operação SCIM PATCH onde o objeto value contém chaves como proto .someProp. Isso permite que um invasor defina propriedades em todo o processo no Object.prototype, afetando todos os objetos simples dentro do processo Node. Isso pode levar à escalada de privilégios se o middleware de autenticação verificar flags booleanas em objetos simples, bypass de lógica ou Negação de Serviço (DoS). O problema é desencadeado quando a função assign() percorre um caminho de chave sem filtrar chaves perigosas.
Recommendations Atualize o scim-patch para a versão 0.9.1. Como solução temporária, chame Object.freeze(Object.prototype), Object.freeze(Array.prototype) e Object.freeze(Function.prototype) na inicialização do processo. Alternativamente, use a flag --frozen-intrinsics do Node para congelar automaticamente os integrados (built-ins).

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48170
GHSA-9M6G-WC8R-Q59C

Produtos afetados

Scim-Patch