PT-2026-51612 · Npm · Style-Dictionary

CVE-2026-54639

·

Publicado

2026-06-24

·

Atualizado

2026-07-28

CVSS v3.1

8.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Style Dictionary versões 4.3.0 até 5.4.3
Descrição O Style Dictionary contém um problema de poluição de protótipo (prototype pollution) na função convertTokenData(). A poluição de protótipo ocorre quando um invasor manipula a propriedade proto de um objeto JavaScript, potencialmente permitindo a injeção de propriedades no protótipo do objeto base e alterando o comportamento da aplicação. Este problema pode ser desencadeado pelo uso direto de convertTokenData(tokens, { output: 'object' });, uso indireto via Expand API ou através do ciclo de vida de transformação. O risco é maior quando integrado em uma aplicação de servidor NodeJS, moderado para aplicações Web e baixo quando o acesso aos tokens é restrito a fluxos de trabalho de repositório autorizados.
Recomendações Atualize para a versão 5.4.4. Como medida paliativa temporária, sanitize recursivamente os dados dos tokens para garantir que nenhuma chave de objeto contenha proto antes do processamento.

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54639
GHSA-VJ5C-M527-MPFF

Produtos afetados

Style-Dictionary