PT-2026-95593 · Npm · Merge-Deep

·

CVE-2026-93753

·

Publicado

2026-09-18

·

Atualizado

2026-09-22

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas deepmerge versões anteriores a 4.3.2
Descrição A função mergeObject() não valida adequadamente as chaves gravadas nos objetos de destino, resultando em envenenamento de protótipo (prototype poisoning). Isso ocorre quando um objeto de origem manipulado contendo chaves como proto, constructor ou prototype é utilizado em operações de mesclagem, permitindo que um invasor injete propriedades controladas no protótipo do objeto retornado. Consequentemente, as aplicações podem herdar valores indesejados ao acessar propriedades sem realizar verificações de propriedade própria (own-property checks). Este problema não afeta mesclagens de objetos totalmente confiáveis.
Recomendações Atualize o deepmerge para a versão 4.3.2 ou posterior.

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93753

Produtos afetados

Merge-Deep