PT-2026-79488 · Npm · Jsonata
CVE-2026-77415
·
Publicado
2026-07-13
·
Atualizado
2026-08-21
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
JSONata versões anteriores a 1.8.8
JSONata versões anteriores a 2.2.1
Description
Expressões JSONata manipuladas podem encadear múltiplas fraquezas de integridade de objeto para executar código arbitrário com os privilégios do processo hospedeiro. A cadeia de ataque envolve a sobrescrita de
$clone para mutar objetos via evaluateTransformExpression, a exposição e desconstrução de funções ou lambdas através de $merge.*, a substituição de proc.arguments.forEach utilizado por applyProcedure e a falsificação do estado interno de lambda. Essas ações permitem o acesso a getters de protótipo, acesso ao protótipo e construtor, e ao process.getBuiltinModule com child process.Recommendations
Atualize para a versão 1.8.8 ou posterior.
Atualize para a versão 2.2.1 ou posterior.
Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jsonata