PT-2026-44157 · Npm · Liquidjs

CVE-2026-45618

·

Publicado

2026-05-27

·

Atualizado

2026-05-28

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas liquidjs versões anteriores a 10.26.0
Description Um problema permite que atacantes não autenticados alcancem a execução remota de código e o comprometimento do servidor por meio de templates manipulados. A falha é desencadeada pelo abuso da avaliação de filtros, manipulação de protótipo e acesso ao construtor Function. Especificamente, o uso de 1|valueOf durante a avaliação do filtro pode retornar this, fornecendo acesso ao contexto interno. Atacantes podem então sobrescrever this.loader.lookup e this.readFile para controlar a entrada da função parse(). Ao manipular o protótipo e obter uma referência ao construtor Function, comandos arbitrários podem ser executados no servidor.
Recommendations Atualize para a versão 10.26.0.

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45618
GHSA-GF2Q-C269-PQGC

Produtos afetados

Liquidjs