PT-2026-91861 · Npm · Moment

·

CVE-2026-17495

·

Publicado

2026-09-15

·

Atualizado

2026-09-30

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas moment versões 2.29.2 through 2.30.1
Description Um problema de path-traversal ocorre quando um objeto não-string especialmente criado é passado para a função moment.locale(). A proteção interna assume que a entrada é uma string; no entanto, um objeto com um método match() que satisfaça a verificação e um método toString() que retorne um caminho de travessia pode alcançar uma chamada interna require() com segmentos de caminho controlados por um atacante. Isso afeta principalmente usuários de npm no lado do servidor que passam entradas fornecidas pelo usuário diretamente para a função.
Recommendations Atualize para a versão 2.31.0 ou posterior. Como medida paliativa temporária, valide se qualquer entrada fornecida pelo usuário é uma string antes de passá-la para a função moment.locale().

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-17495
GHSA-4P3W-J4W9-5JQW

Produtos afetados

Moment