PT-2026-60100 · Npm · @Feathersjs/Commons

CVE-2026-54335

·

Publicado

2026-07-14

·

Atualizado

2026-07-23

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas @feathersjs/commons versões anteriores a 5.0.45
Descrição A utilidade .merge(target, source) mescla recursivamente um objeto de origem em um objeto de destino iterando por Object.keys(source). Se o objeto de origem for gerado via JSON.parse e contiver as chaves proto, constructor ou prototype, o processo de mesclagem pode resolver target[' proto '] para Object.prototype. Isso permite que um invasor escreva propriedades arbitrárias no Object.prototype, resultando em poluição de protótipo (prototype pollution) para todos os objetos simples dentro do processo Node durante todo o seu tempo de execução. A exploração requer que um plugin ou aplicação downstream passe a entrada controlada por um invasor e processada por JSON.parse diretamente através da função .merge exportada.
Recomendações Atualize para a versão 5.0.45. Evite passar entradas não confiáveis processadas por JSON.parse através da função .merge(). Congele o Object.prototype ou valide e sanitize as chaves upstream.

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54335
GHSA-28XV-PH75-77WH

Produtos afetados

@Feathersjs/Commons