PT-2026-68805 · Mermaid · Mermaid

CVE-2026-71437

·

Publicado

2026-08-06

·

Atualizado

2026-08-07

CVSS v4.0

6.5

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:L/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Mermaid versões 11.5.0 até 11.16.0
Description Os Diagramas de Arquitetura do Mermaid estão sujeitos a poluição de protótipo (prototype pollution), uma condição onde um invasor pode manipular o Object.prototype do ambiente JavaScript. Isso ocorre quando um diagrama define um grupo com um id de proto, pois o id do grupo é usado como uma chave de propriedade de objeto sem a validação adequada. Um invasor que forneça texto de diagrama malicioso pode injetar os valores horizontal ou vertical no Object.prototype. Isso pode levar à corrupção de padrões de configuração, desvio de verificações de verdade (truthiness checks), negação de serviço ou corrupção de lógica no aplicativo que incorpora a ferramenta. Este problema está especificamente relacionado ao tipo de diagrama architecture-beta.
Recommendations Atualize o Mermaid para a versão 11.16.1.

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71437
GHSA-3RRR-JR9J-H3Q3

Produtos afetados

Mermaid