PT-2026-71723 · Unknown · Quasar Framework

CVE-2026-73647

·

Publicado

2026-07-24

·

Atualizado

2026-08-13

CVSS v3.1

5.6

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Quasar Framework versões anteriores a 2.22.0
Descrição A função pública extend() em ui/src/utils/extend/extend.js realiza mesclagens profundas copiando chaves de objetos recursivamente. Quando extend(true, target, source) é utilizado, o utilitário não rejeita a propriedade proto. Isso permite que um invasor injete propriedades controladas em Object.prototype dentro do processo JavaScript, uma técnica conhecida como poluição de protótipo (prototype pollution). Aplicações que passam objetos controlados pelo usuário para esta função podem sofrer bypass de lógica, injeção insegura de opções padrão ou negação de serviço.
Recomendações Atualize para a versão 2.22.0. Como mitigação temporária, evite passar objetos controlados ou parcialmente controlados pelo usuário para a função extend().

Exploit

Correção

DoS

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73647
GHSA-3R53-75J5-3G7J

Produtos afetados

Quasar Framework