PT-2026-68805 · Mermaid · Mermaid
CVE-2026-71437
·
Publicado
2026-08-06
·
Atualizado
2026-08-07
CVSS v4.0
6.5
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:L/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Mermaid versões 11.5.0 até 11.16.0
Description
Os Diagramas de Arquitetura do Mermaid estão sujeitos a poluição de protótipo (prototype pollution), uma condição onde um invasor pode manipular o
Object.prototype do ambiente JavaScript. Isso ocorre quando um diagrama define um grupo com um id de proto, pois o id do grupo é usado como uma chave de propriedade de objeto sem a validação adequada. Um invasor que forneça texto de diagrama malicioso pode injetar os valores horizontal ou vertical no Object.prototype. Isso pode levar à corrupção de padrões de configuração, desvio de verificações de verdade (truthiness checks), negação de serviço ou corrupção de lógica no aplicativo que incorpora a ferramenta. Este problema está especificamente relacionado ao tipo de diagrama architecture-beta.Recommendations
Atualize o Mermaid para a versão 11.16.1.
Exploit
Correção
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mermaid