PT-2026-56499 · Npm · Immutable-Js

·

CVE-2026-59880

·

Publicado

2026-07-08

·

Atualizado

2026-09-01

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Immutable.js versões anteriores a 4.3.9 Immutable.js versões anteriores a 5.1.8
Description O Immutable.Map e o Immutable.Set armazenam chaves com hashes de 32 bits idênticos em um bucket de colisão HashCollisionNode que é varrido linearmente. Um invasor capaz de controlar as chaves inseridas em um Map—através de Immutable.Map(obj), Immutable.fromJS(obj), state.merge(userObject) ou mergeDeep—pode criar inúmeras chaves colidentes. Isso resulta na degradação do desempenho de inserção e busca, levando ao consumo desproporcional de CPU.
Recommendations Atualize para a versão 4.3.9 ou posterior. Atualize para a versão 5.1.8 ou posterior.

Exploit

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59880
GHSA-XVCM-6775-5M9R

Produtos afetados

Immutable-Js