PT-2026-79800 · Npm · Exceljs-Hardened
CVE-2026-78207
·
Publicado
2026-08-24
·
Atualizado
2026-08-29
CVSS v3.1
9.4
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
exceljs-hardened versões anteriores a 5.0.0
Description
Existe um problema no auxiliar
deepMerge que falha ao rejeitar as chaves proto, constructor ou prototype ao mesclar objetos de notas. Isso permite que atacantes atribuam JSON analisado com uma propriedade proto maliciosa às notas de células, modificando o Object.prototype e afetando todos os objetos simples criados no processo. Isso é conhecido como poluição de protótipo (prototype pollution), uma condição onde um atacante pode manipular o protótipo base de um objeto para injetar propriedades em todos os objetos daquele tipo.Recommendations
Atualize para a versão 5.0.0 ou posterior.
Exploit
Correção
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Exceljs-Hardened