PT-2026-58063 · Canonical+2 · Node-Svgdotjs-Svg.Js+1

·

CVE-2026-15697

·

Publicado

2026-07-14

·

Atualizado

2026-07-14

CVSS v2.0

6.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas svgdotjs svg.js versões anteriores a 3.2.6
Descrição Um ataque remoto pode ser iniciado através do componente npm Package API. O problema reside na função EventTarget.on() dentro do arquivo svgdotjs/svg.js, onde a manipulação inadequada permite a modificação descontrolada de atributos de protótipo de objetos. Isso é conhecido como poluição de protótipo (prototype pollution), uma condição em que um invasor pode injetar propriedades em objetos JavaScript existentes.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, restrinja o uso da função EventTarget.on() para minimizar o risco de exploração.

Exploit

Prototype Pollution

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15697

Produtos afetados

Node-Svgdotjs-Svg.Js
Svg.Js