PT-2026-84825 · Toon · Toon

CVE-2026-82404

·

Publicado

2026-09-02

·

Atualizado

2026-09-04

CVSS v3.1

8.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas TOON versões anteriores a 2.3.1
Descrição A decodificação de dados TOON controlados por um invasor contendo as chaves proto, constructor ou prototype permite a poluição de protótipo do Object.prototype para o tempo de execução. Isso ocorre porque o software escreve através da cadeia de protótipos do objeto em vez de criar uma propriedade própria. No arquivo packages/toon/src/decode/expand.ts, a função insertPathSafe e o caminho expandPaths: 'safe' tornam chaves pontilhadas como a. proto .x o vetor principal, embora objetos aninhados simples, linhas tabulares, chaves entre aspas e decodificação de streaming também sejam afetados. Além disso, o codificador pode descartar propriedades proto próprias e invocar um setter herdado durante a normalização. Isso pode resultar em negação de serviço ou execução remota de código se um gadget downstream adequado estiver presente.
Recomendações Atualizar para a versão 2.3.1.

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82404
GHSA-P95V-992W-H6C3

Produtos afetados

Toon