PT-2026-76717 · Npm · Ts-Deepmerge
CVE-2026-40345
·
Publicado
2026-08-17
·
Atualizado
2026-08-20
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
deepmerge-ts versões anteriores a 8.0.0
Description
A biblioteca não rastreia objetos visitados ou pares de objetos durante a mesclagem recursiva de registros. Quando dois valores de entrada contêm autorreferências no mesmo caminho de propriedade, a lógica de mesclagem revisita repetidamente o mesmo par, resultando em um
RangeError: Maximum call stack size exceeded no Node.js. Isso pode ser acionado por meio das APIs deepmerge(), deepmergeCustom(), deepmergeInto() e deepmergeIntoCustom(). Aplicações que processam grafos de objetos recursivos controlados por atacantes podem sofrer travamentos síncronos de processo ou reinicializações repetidas de workers. Esta condição não pode ser desencadeada apenas com entradas JSON simples.Recommendations
Atualize para a versão 8.0.0.
Exploit
Correção
Uncontrolled Recursion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ts-Deepmerge