PT-2026-51612 · Npm · Style-Dictionary
CVE-2026-54639
·
Publicado
2026-06-24
·
Atualizado
2026-07-28
CVSS v3.1
8.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Style Dictionary versões 4.3.0 até 5.4.3
Descrição
O Style Dictionary contém um problema de poluição de protótipo (prototype pollution) na função
convertTokenData(). A poluição de protótipo ocorre quando um invasor manipula a propriedade proto de um objeto JavaScript, potencialmente permitindo a injeção de propriedades no protótipo do objeto base e alterando o comportamento da aplicação. Este problema pode ser desencadeado pelo uso direto de convertTokenData(tokens, { output: 'object' });, uso indireto via Expand API ou através do ciclo de vida de transformação. O risco é maior quando integrado em uma aplicação de servidor NodeJS, moderado para aplicações Web e baixo quando o acesso aos tokens é restrito a fluxos de trabalho de repositório autorizados.Recomendações
Atualize para a versão 5.4.4.
Como medida paliativa temporária, sanitize recursivamente os dados dos tokens para garantir que nenhuma chave de objeto contenha
proto antes do processamento.Exploit
Correção
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Style-Dictionary