PT-2026-79800 · Npm · Exceljs-Hardened

CVE-2026-78207

·

Publicado

2026-08-24

·

Atualizado

2026-08-29

CVSS v3.1

9.4

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas exceljs-hardened versões anteriores a 5.0.0
Description Existe um problema no auxiliar deepMerge que falha ao rejeitar as chaves proto, constructor ou prototype ao mesclar objetos de notas. Isso permite que atacantes atribuam JSON analisado com uma propriedade proto maliciosa às notas de células, modificando o Object.prototype e afetando todos os objetos simples criados no processo. Isso é conhecido como poluição de protótipo (prototype pollution), uma condição onde um atacante pode manipular o protótipo base de um objeto para injetar propriedades em todos os objetos daquele tipo.
Recommendations Atualize para a versão 5.0.0 ou posterior.

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-78207
GHSA-QWR4-7H29-CHPF

Produtos afetados

Exceljs-Hardened