PT-2026-58088 · Git+1 · Compromise

·

CVE-2026-15699

·

Publicado

2026-07-14

·

Atualizado

2026-07-14

CVSS v2.0

6.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas spencermountain compromise versões anteriores a 14.15.1
Description A exploração remota é possível através do componente Public Root API. A função nlp.extend() no arquivo src/API/extend.js permite a modificação inadequada de atributos de protótipo de objeto quando o argumento plugin é manipulado. Este problema é conhecido como poluição de protótipo (prototype pollution), onde um invasor pode injetar propriedades em protótipos de objetos existentes, potencialmente alterando o comportamento da aplicação.
Recommendations Aplique o patch b4644ab7179700df0607521f61c1ee9b5f78d89d nas versões anteriores a 14.15.1. Como medida de mitigação temporária, restrinja o uso da função nlp.extend().

Exploit

Correção

Prototype Pollution

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15699

Produtos afetados

Compromise