PT-2026-93840 · Npm · Node-Opcua-Client
CVE-2026-69200
·
Publicado
2026-09-16
·
Atualizado
2026-09-18
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
node-opcua-client versões anteriores a 2.145.0
Descrição
A função
fieldsToJson() no arquivo packages/node-opcua-client/source/alarms and conditions/client alarm.ts atribui nomes de campos não sanitizados diretamente. Isso permite que um caminho proto .pollutedKey modifique o Object.prototype, um processo conhecido como poluição de protótipo (prototype pollution), onde um invasor pode injetar propriedades em objetos existentes. Este problema pode causar a negação de serviço ou a corrupção da lógica da aplicação caso a aplicação exponha campos de evento controlados por um invasor à função fieldsToJson().Recomendações
Atualize o node-opcua-client para a versão 2.145.0.
Exploit
Correção
DoS
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Node-Opcua-Client