PT-2026-76717 · Npm · Ts-Deepmerge

CVE-2026-40345

·

Publicado

2026-08-17

·

Atualizado

2026-08-20

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas deepmerge-ts versões anteriores a 8.0.0
Description A biblioteca não rastreia objetos visitados ou pares de objetos durante a mesclagem recursiva de registros. Quando dois valores de entrada contêm autorreferências no mesmo caminho de propriedade, a lógica de mesclagem revisita repetidamente o mesmo par, resultando em um RangeError: Maximum call stack size exceeded no Node.js. Isso pode ser acionado por meio das APIs deepmerge(), deepmergeCustom(), deepmergeInto() e deepmergeIntoCustom(). Aplicações que processam grafos de objetos recursivos controlados por atacantes podem sofrer travamentos síncronos de processo ou reinicializações repetidas de workers. Esta condição não pode ser desencadeada apenas com entradas JSON simples.
Recommendations Atualize para a versão 8.0.0.

Exploit

Correção

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40345
GHSA-GGR8-5VV4-36MX

Produtos afetados

Ts-Deepmerge