PT-2026-51474 · Npm · Expr-Eval

·

CVE-2026-12866

·

Publicado

2026-06-23

·

Atualizado

2026-07-01

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas expr-eval (versões afetadas não especificadas)
Descrição A Execução de Código é possível através da API 'toJSFunction()'. Um invasor pode executar JavaScript arbitrário fornecendo expressões manipuladas que são compiladas em código nativo usando new Function(). Como as expressões controladas pelo usuário são transformadas diretamente em JavaScript executável, invasores podem escapar do sandbox de expressão pretendido e executar código arbitrário no contexto da aplicação. Este problema afeta aproximadamente 800.000 downloads semanais do npm e não requer autenticação ou interação do usuário.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, considere desativar a API 'toJSFunction()' até que uma correção esteja disponível.

Exploit

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12866

Produtos afetados

Expr-Eval