PT-2026-85549 · Npm · Sift

·

CVE-2026-85625

·

Publicado

2026-09-04

·

Atualizado

2026-09-10

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas sift (sift.js) versões anteriores a 17.1.4
Descrição O software enumera chaves de consulta usando um loop for...in, que percorre a cadeia de protótipos do objeto e despacha chaves de operador correspondentes, incluindo $where. A operação $where compila um valor de string em uma função usando new Function, a menos que CSP ENABLED esteja configurado, o que não é a configuração padrão. Isso permite a execução remota de código se um primitivo de poluição de protótipo definir Object.prototype.$where como uma string maliciosa, fazendo com que até mesmo chamadas de filtro benignas executem JavaScript arbitrário. Além disso, passar um objeto de consulta não confiável que contenha uma string $where diretamente para o software resulta na execução de código.
Recomendações Atualize o sift (sift.js) para a versão 17.1.4 ou posterior. Configure CSP ENABLED para bloquear a geração de código.

Correção

RCE

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85625

Produtos afetados

Sift