PT-2026-64442 · Npm · Valibot
CVE-2026-59952
·
Publicado
2026-07-24
·
Atualizado
2026-07-30
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Valibot versões anteriores a 1.4.2
Description
O Valibot pode lançar um
TypeError dentro do seu auxiliar flatten() quando os problemas de validação contêm chaves de objeto controladas por um invasor que colidem com propriedades herdadas do Object.prototype, como toString, valueOf ou hasOwnProperty. Isso ocorre durante a validação record(); embora o record() filtre proto, prototype e constructor, ele aceita outros nomes de propriedades herdadas. Se o esquema de chave ou valor do registro rejeitar tal entrada, o Valibot cria um caminho de problema contendo essa chave. Quando esses problemas são passados para o auxiliar flatten(), a aplicação tenta chamar .push() no método herdado em vez de um array de erros, levando a um travamento. Isso não é um problema de poluição global de protótipo, mas impacta a disponibilidade e o tratamento de erros, podendo travar o caminho da requisição em aplicações que achatam erros de validação para respostas de API.Recommendations
Atualize o Valibot para a versão 1.4.2 ou posterior.
Exploit
Correção
Improper Handling of Exceptional Conditions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Valibot