PT-2026-55206 · Npm+2 · @Hey-Api/Openapi-Ts+2

CVE-2026-48819

·

Publicado

2026-07-01

·

Atualizado

2026-07-23

CVSS v3.1

4.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas @hey-api/openapi-ts versões anteriores a 0.97.3
Descrição Existe um problema no arquivo dist/clients/core/params.ts, que é utilizado como um template de tempo de execução em SDKs gerados. A função buildClientParams() não valida chaves desconhecidas que iniciam com prefixos de slot específicos, como $body , $headers , $path e $query . Um invasor pode fornecer uma chave como $query proto para desencadear um ataque de poluição de protótipo, onde a cadeia de protótipos do objeto params.query é substituída por dados controlados pelo invasor via Object.setPrototypeOf(). Isso pode levar à exposição de chaves herdadas durante a iteração for..in ou afetar a lógica subsequente que depende desses objetos para decisões de autorização ou roteamento.
Recomendações Atualize o @hey-api/openapi-ts para a versão 0.97.3 ou posterior.

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48819
GHSA-HHX9-57XQ-R5RW

Produtos afetados

@Hey-Api/Openapi-Ts
Hey-Api
Openapi-Ts