CVE-2026-40345
deepmerge-ts: Stapelüberlauf beim Zusammenführen rekursiver Objektgraphen
- Veröffentlicht
- 20.08.2026
- Aktualisiert
- 20.08.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 28.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 39,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
deepmerge-ts ist eine TypeScript-Bibliothek, die Funktionen zum tiefen Zusammenführen von JavaScript-Objekten bereitstellt. Vor Version 8.0.0 verfolgen die APIs `deepmerge`, `deepmergeCustom`, `deepmergeInto` und `deepmergeIntoCustom` beim rekursiven Zusammenführen von Records keine besuchten Objekte oder Objektpaare. Wenn zwei Eingabewerte Selbstreferenzen am selben Eigenschaftspfad enthalten, besucht die Merge-Logik wiederholt dasselbe Paar, bis Node.js einen `RangeError: Maximum call stack size exceeded` auslöst. Anwendungen, die angreiferkontrollierte rekursive Objektgraphen zusammenführen, können den betroffenen Prozess synchron zum Absturz bringen oder wiederholte Worker-Neustarts verursachen. Reine JSON-Eingaben allein können den rekursiven Graphen, der zum Auslösen des Problems erforderlich ist, nicht erzeugen. Dieses Problem ist in Version 8.0.0 behoben.
Quellen
1Reproduziert einen Denial-of-Service durch Stack-Erschöpfung in deepmerge-ts vor 8.0.0, dokumentiert die Ausnutzung und enthält einen Scanner für verwundbare Abhängigkeitsbereiche.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.