PT-2026-55206 · Npm+2 · @Hey-Api/Openapi-Ts+2
CVE-2026-48819
·
Publicado
2026-07-01
·
Atualizado
2026-07-23
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
@hey-api/openapi-ts versões anteriores a 0.97.3
Descrição
Existe um problema no arquivo
dist/clients/core/params.ts, que é utilizado como um template de tempo de execução em SDKs gerados. A função buildClientParams() não valida chaves desconhecidas que iniciam com prefixos de slot específicos, como $body , $headers , $path e $query . Um invasor pode fornecer uma chave como $query proto para desencadear um ataque de poluição de protótipo, onde a cadeia de protótipos do objeto params.query é substituída por dados controlados pelo invasor via Object.setPrototypeOf(). Isso pode levar à exposição de chaves herdadas durante a iteração for..in ou afetar a lógica subsequente que depende desses objetos para decisões de autorização ou roteamento.Recomendações
Atualize o @hey-api/openapi-ts para a versão 0.97.3 ou posterior.
Exploit
Correção
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Hey-Api/Openapi-Ts
Hey-Api
Openapi-Ts