PT-2026-54440 · Npm+2 · @Adonisjs/Bodyparser+2

CVE-2026-48795

·

Publicado

2026-06-30

·

Atualizado

2026-07-15

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas AdonisJS versões 10.1.3 até 10.1.4 AdonisJS versões 11.0.0-next.9 até 11.0.2
Description Uma correção incompleta no módulo @adonisjs/bodyparser permite a poluição de protótipo (prototype pollution) por meio de payloads de campos multipart aninhados. Embora payloads diretos sejam bloqueados, o uso de um segmento não perigoso antes de proto ou constructor.prototype (ex: user. proto .polluted) permite que a função .set() do lodash, utilizada via @poppinss/utils, crie objetos intermediários simples e polua o Object.prototype. Isso pode ser explorado remotamente por um invasor não autenticado através de uma única requisição multipart/form-data em qualquer rota que utilize o BodyParserMiddleware. A poluição de protótipo é uma vulnerabilidade onde um invasor pode manipular o protótipo do objeto base, podendo levar a bypasses de autorização, comportamento inesperado da aplicação ou execução remota de código através de cadeias de gadgets.
Recommendations Atualize o AdonisJS para a versão 10.1.5. Atualize o AdonisJS para a versão 11.0.3.

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48795
GHSA-QCM7-3VPR-HJ5H

Produtos afetados

@Adonisjs/Bodyparser
Body-Parser
Core