CVE-2026-44291
protobufjs: Gadget de generación de código tras la contaminación de prototipos
- Publicado
- 13 may 2026
- Actualizado
- 13 may 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 41,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
protobufjs compila definiciones de protobuf en funciones de JavaScript (JS). Antes de las versiones 7.5.6 y 8.0.2, protobufjs utilizaba objetos simples con prototipos heredados para las tablas de búsqueda de tipos internas utilizadas por las funciones de codificación y decodificación generadas. Si Object.prototype ya había sido contaminado, esas tablas de búsqueda podían resolver propiedades heredadas controladas por el atacante como información de tipo protobuf válida. Esto podía provocar que cadenas controladas por el atacante se emitieran en el código JavaScript generado. Esta vulnerabilidad está corregida en las versiones 7.5.6 y 8.0.2.
Fuentes
1CVE-2026-44289, CVE-2026-44290, CVE-2026-44291, CVE-2026-44292, CVE-2026-44294, CVE-2026-44295 - protobuf.js
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.