PT-2026-68806 · Mermaid · Mermaid
CVE-2026-71438
·
Publicado
2026-08-06
·
Atualizado
2026-08-07
CVSS v4.0
2.4
Baixa
| Vetor | AV:L/AC:L/AT:P/PR:H/UI:A/VC:N/VI:L/VA:L/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Mermaid versões anteriores a 10.9.8
Mermaid versões anteriores a 11.16.1
Description
Os definidores de configuração
mermaid.initialize(), mermaidAPI.setConfig() e mermaidAPI.updateSiteConfig() mesclam a configuração fornecida pelo chamador na configuração interna usando o auxiliar de mesclagem profunda assignWithDepth, que é suscetível a poluição de protótipo (prototype pollution). A poluição de protótipo ocorre quando um invasor consegue manipular o protótipo de um objeto base, podendo levar a comportamentos inesperados ou falhas de segurança. Este problema só é explorável se uma aplicação encaminhar dados não confiáveis diretamente para esses pontos de entrada de configuração, o que diverge do uso documentado.Recommendations
Atualize para a versão 10.9.8 ou posterior.
Atualize para a versão 11.16.1 ou posterior.
Evite passar dados controlados pelo usuário para as funções
mermaid.initialize(), mermaidAPI.setConfig() e mermaidAPI.updateSiteConfig().Exploit
Correção
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mermaid