PT-2026-61831 · Npm · Mongo-Object

·

CVE-2026-16266

·

Publicado

2026-07-21

·

Atualizado

2026-07-21

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas mongo-object versões anteriores a 3.0.3
Description Ocorre Poluição de Protótipo (Prototype Pollution) através da função expandKey() em util.js. Um invasor pode modificar a cadeia de protótipos do JavaScript fornecendo um caminho de propriedade manipulado contendo chaves especiais como proto. Prototype Pollution é uma vulnerabilidade onde um invasor pode manipular o protótipo do objeto base de uma aplicação JavaScript, podendo levar a comportamentos inesperados ou execução remota de código.
Recommendations Atualize o mongo-object para a versão 3.0.3 ou posterior. Como medida paliativa temporária, restrinja o uso da função expandKey() até que a atualização seja aplicada.

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-16266

Produtos afetados

Mongo-Object