PT-2026-68806 · Mermaid · Mermaid

CVE-2026-71438

·

Publicado

2026-08-06

·

Atualizado

2026-08-07

CVSS v4.0

2.4

Baixa

VetorAV:L/AC:L/AT:P/PR:H/UI:A/VC:N/VI:L/VA:L/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Mermaid versões anteriores a 10.9.8 Mermaid versões anteriores a 11.16.1
Description Os definidores de configuração mermaid.initialize(), mermaidAPI.setConfig() e mermaidAPI.updateSiteConfig() mesclam a configuração fornecida pelo chamador na configuração interna usando o auxiliar de mesclagem profunda assignWithDepth, que é suscetível a poluição de protótipo (prototype pollution). A poluição de protótipo ocorre quando um invasor consegue manipular o protótipo de um objeto base, podendo levar a comportamentos inesperados ou falhas de segurança. Este problema só é explorável se uma aplicação encaminhar dados não confiáveis diretamente para esses pontos de entrada de configuração, o que diverge do uso documentado.
Recommendations Atualize para a versão 10.9.8 ou posterior. Atualize para a versão 11.16.1 ou posterior. Evite passar dados controlados pelo usuário para as funções mermaid.initialize(), mermaidAPI.setConfig() e mermaidAPI.updateSiteConfig().

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71438
GHSA-C4C3-PG64-4M4V

Produtos afetados

Mermaid