PT-2026-54440 · Npm+2 · @Adonisjs/Bodyparser+2
CVE-2026-48795
·
Publicado
2026-06-30
·
Atualizado
2026-07-15
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H |
Nome do Software Vulnerável e Versões Afetadas
AdonisJS versões 10.1.3 até 10.1.4
AdonisJS versões 11.0.0-next.9 até 11.0.2
Description
Uma correção incompleta no módulo @adonisjs/bodyparser permite a poluição de protótipo (prototype pollution) por meio de payloads de campos multipart aninhados. Embora payloads diretos sejam bloqueados, o uso de um segmento não perigoso antes de
proto ou constructor.prototype (ex: user. proto .polluted) permite que a função .set() do lodash, utilizada via @poppinss/utils, crie objetos intermediários simples e polua o Object.prototype. Isso pode ser explorado remotamente por um invasor não autenticado através de uma única requisição multipart/form-data em qualquer rota que utilize o BodyParserMiddleware. A poluição de protótipo é uma vulnerabilidade onde um invasor pode manipular o protótipo do objeto base, podendo levar a bypasses de autorização, comportamento inesperado da aplicação ou execução remota de código através de cadeias de gadgets.Recommendations
Atualize o AdonisJS para a versão 10.1.5.
Atualize o AdonisJS para a versão 11.0.3.
Exploit
Correção
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Adonisjs/Bodyparser
Body-Parser
Core