PT-2026-79815 · Unknown · Alibaba-Fusion Next
CVSS v2.0
7.5
Alta
| Vetor | AV:N/AC:L/Au:N/C:P/I:P/A:P |
Nome do Software Vulnerável e Versões Afetadas
alibaba-fusion next versões anteriores a 1.27.35
Description
Uma falha de poluição de protótipo (prototype pollution) existe no componente
deepMerge dentro do arquivo components/dialog/index.tsx. Isso ocorre quando a função ConfigProvider.getContextProps() manipula incorretamente o argumento locale, permitindo que um invasor remoto modifique atributos do protótipo do objeto.Recommendations
Atualize o alibaba-fusion next para a versão 1.27.35 ou posterior.
Como medida de mitigação temporária, restrinja ou valide a entrada passada para o argumento
locale na função ConfigProvider.getContextProps().Exploit
Correção
Prototype Pollution
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alibaba-Fusion Next