PT-2026-6810 · Adonisjs+1 · Adonisjs+1

·

CVE-2026-25754

·

Publicado

2026-02-06

·

Atualizado

2026-02-09

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do AdonisJS anteriores a 10.1.3 Versões do AdonisJS 11.0.0-next.0 até 11.0.0-next.8
Descrição Uma vulnerabilidade de poluição de protótipo na análise de multipart form-data do AdonisJS poderia permitir que um atacante remoto manipulasse protótipos de objeto durante o tempo de execução. A vulnerabilidade é limitada à análise de requisições multipart e não afeta a análise do corpo JSON ou codificado em URL. A exploração requer um endpoint da aplicação que aceite e analise requisições multipart/form-data. Se explorada, a poluição de protótipo pode levar a comportamentos inesperados da aplicação ou bypasses de lógica, dependendo de como os objetos poluídos são consumidos. A vulnerabilidade impacta o pacote @adonisjs/bodyparser até a versão 10.1.2 e versões pré-lançamento 11.x anteriores a 11.0.0-next.9.
Recomendações Atualize para a versão 10.1.3 ou posterior do AdonisJS. Atualize para a versão 11.0.0-next.9 ou posterior do AdonisJS.

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25754
GHSA-F5X2-VJ4H-VG4C

Produtos afetados

@Adonisjs/Bodyparser
Adonisjs