Npm · Protobufjs · CVE-2026-54269
**Nome do Software Vulnerável e Versões Afetadas**
protobufjs versões anteriores a 8.6.0
protobufjs versões anteriores a 7.6.3
**Description**
O protobufjs aceita certos nomes derivados de esquemas que colidem com propriedades usadas por auxiliares de tempo de execução. Especificamente, isso ocorre com campos nomeados como `hasOwnProperty`, nomes de campo ou oneof como `$type` quando carregados via descritores JSON/reflexão, e métodos de serviço que geram um nome de auxiliar `rpcCall`. Quando esses tipos são usados, o software pode ler dados controlados pelo esquema em vez do auxiliar de propriedade própria, metadados de tipo refletidos ou auxiliar RPC base esperados. Isso pode levar a exceções determinísticas ou chamadas recursivas durante verificações posteriores de decodificação, verificação, conversão de objeto, serialização JSON refletida ou invocação de auxiliar RPC, resultando potencialmente em negação de serviço para o caminho de processamento afetado.
**Recommendations**
Atualize para a versão 8.6.0 ou 7.6.3.
Não carregue esquemas protobuf ou descritores JSON do protobufjs de fontes não confiáveis.
Se esquemas não confiáveis precisarem ser aceitos, valide e rejeite nomes de campos, oneof e métodos de serviço derivados do esquema que correspondam aos nomes problemáticos antes do carregamento.
Para esquemas confiáveis, renomeie os campos ou métodos de serviço afetados, ou evite o caminho da API afetado.