PT-2026-30321 · Defu · Defu

Blackhatexploitation

·

Publicado

2026-04-04

·

Atualizado

2026-06-04

·

CVE-2026-35209

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Name of the Vulnerable Software and Affected Versions defu versões anteriores a 6.1.5
Description Aplicações que utilizam o software defu estão suscetíveis a poluição de protótipo ao processar entrada de usuário não higienizada, como corpos de solicitação JSON analisados, registros de banco de dados ou arquivos de configuração de fontes não confiáveis. Uma carga útil criada contendo uma chave proto pode substituir valores padrão no resultado mesclado. A função interna defu usava anteriormente Object.assign({}, defaults), que invoca o setter proto, permitindo que valores controlados pelo atacante substituam o protótipo do objeto. Isso permite que propriedades herdadas do protótipo poluído ignorem as proteções existentes e apareçam no resultado final. A vulnerabilidade é corrigida substituindo Object.assign({}, defaults) por object spread ({ ...defaults }), que evita invocar o setter proto.
Recommendations Atualize para a versão 6.1.5 ou posterior.

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-CE10526
CLEANSTART-2026-NB51079
CVE-2026-35209
GHSA-737V-MQG7-C878

Produtos afetados

Defu