CVE-2026-40345
deepmerge-ts: استنزاف المكدس عند دمج الرسوم البيانية للكائنات المتكررة
- تم النشر
- 20/08/2026
- محدث
- 20/08/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 39.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
deepmerge-ts هي مكتبة TypeScript توفر وظيفة الدمج العميق لكائنات JavaScript. قبل الإصدار 8.0.0، لا تتعقب واجهات برمجة التطبيقات deepmerge وdeepmergeCustom وdeepmergeInto وdeepmergeIntoCustom الكائنات التي تمت زيارتها أو أزواج الكائنات عند دمج السجلات بشكل متكرر. عندما تحتوي قيمتا إدخال على مراجع ذاتية في نفس مسار الخاصية، يقوم منطق الدمج بإعادة زيارة نفس الزوج مرارًا وتكرارًا حتى يرفع Node.js خطأ RangeError: Maximum call stack size exceeded. التطبيقات التي تدمج رسومًا بيانية لكائنات متكررة يتحكم فيها المهاجم يمكن أن تتسبب في تعطل العملية المتأثرة بشكل متزامن أو تؤدي إلى إعادة تشغيل متكررة للعمال. لا يمكن لإدخال JSON العادي وحده إنشاء الرسم البياني المتكرر المطلوب لإثارة المشكلة. تم إصلاح هذه المشكلة في الإصدار 8.0.0.
المصادر
1يعيد إنتاج هجوم حجب الخدمة الناتج عن استنفاد المكدس في deepmerge-ts قبل الإصدار 8.0.0، ويوثق عملية الاستغلال، ويتضمن ماسحًا لنطاقات التبعيات المعرضة للخطر.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.