PT-2026-49584 · Npm · Protobufjs

·

CVE-2026-54269

·

Publicado

2026-06-15

·

Atualizado

2026-07-17

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas protobufjs versões anteriores a 8.6.0 protobufjs versões anteriores a 7.6.3
Description O protobufjs aceita certos nomes derivados de esquemas que colidem com propriedades usadas por auxiliares de tempo de execução. Especificamente, isso ocorre com campos nomeados como hasOwnProperty, nomes de campo ou oneof como $type quando carregados via descritores JSON/reflexão, e métodos de serviço que geram um nome de auxiliar rpcCall. Quando esses tipos são usados, o software pode ler dados controlados pelo esquema em vez do auxiliar de propriedade própria, metadados de tipo refletidos ou auxiliar RPC base esperados. Isso pode levar a exceções determinísticas ou chamadas recursivas durante verificações posteriores de decodificação, verificação, conversão de objeto, serialização JSON refletida ou invocação de auxiliar RPC, resultando potencialmente em negação de serviço para o caminho de processamento afetado.
Recommendations Atualize para a versão 8.6.0 ou 7.6.3. Não carregue esquemas protobuf ou descritores JSON do protobufjs de fontes não confiáveis. Se esquemas não confiáveis precisarem ser aceitos, valide e rejeite nomes de campos, oneof e métodos de serviço derivados do esquema que correspondam aos nomes problemáticos antes do carregamento. Para esquemas confiáveis, renomeie os campos ou métodos de serviço afetados, ou evite o caminho da API afetado.

Exploit

Correção

Uncontrolled Recursion

Improper Check for Exceptional Conditions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54269
GHSA-F38Q-MGVJ-VPH7

Produtos afetados

Protobufjs