PT-2026-64442 · Npm · Valibot

CVE-2026-59952

·

Publicado

2026-07-24

·

Atualizado

2026-07-30

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Valibot versões anteriores a 1.4.2
Description O Valibot pode lançar um TypeError dentro do seu auxiliar flatten() quando os problemas de validação contêm chaves de objeto controladas por um invasor que colidem com propriedades herdadas do Object.prototype, como toString, valueOf ou hasOwnProperty. Isso ocorre durante a validação record(); embora o record() filtre proto, prototype e constructor, ele aceita outros nomes de propriedades herdadas. Se o esquema de chave ou valor do registro rejeitar tal entrada, o Valibot cria um caminho de problema contendo essa chave. Quando esses problemas são passados para o auxiliar flatten(), a aplicação tenta chamar .push() no método herdado em vez de um array de erros, levando a um travamento. Isso não é um problema de poluição global de protótipo, mas impacta a disponibilidade e o tratamento de erros, podendo travar o caminho da requisição em aplicações que achatam erros de validação para respostas de API.
Recommendations Atualize o Valibot para a versão 1.4.2 ou posterior.

Exploit

Correção

Improper Handling of Exceptional Conditions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59952
GHSA-5QJJ-4XWW-7PHC

Produtos afetados

Valibot