
Prueba de concepto que demuestra la contaminación de prototipos en deephas <=1.0.7 (CVE-2026-25047) que conduce a la ejecución arbitraria de código y a la denegación de servicio, con dos técnicas de evasión.
Título del Exploit: deephas <= 1.0.7 - Prototype Pollution que conduce a Ejecución Arbitraria de Código / DoS
CVE: CVE-2026-25047
GHSA: GHSA-2733-6c58-pf27
CVSS: 9.8 (Crítico)
Autor: Mohammed Idrees Banyamer
País del Autor: Jordania
Contacto: Instagram @banyamer_security
Fecha: 01 de febrero de 2026
Probado en: Node.js 16 / 18 / 20 (Linux / macOS / Windows)
El paquete npm deephas (versiones <= 1.0.7) es vulnerable a prototype pollution debido a una asignación recursiva insegura de propiedades en la función set() sin las salvaguardas adecuadas contra las rutas __proto__ y constructor.prototype.
Un atacante que controle la entrada a deephas.set(obj, path, value) puede contaminar , lo que potencialmente puede conducir a:
Object.prototypeprocess.env, require.extensions u otros globales sensibleshasOwnProperty, toString, etc.)Este repositorio contiene un script Python limpio de Prueba de Concepto (PoC) que demuestra la vulnerabilidad utilizando dos técnicas de bypass:
constructor.prototype + bypass de sobrescritura de hasOwnProperty__proto__ + bypass de sobrescritura de indexOfEl problema fue corregido en deephas >= 1.0.8.
Referencias:
npm para instalar el paquete vulnerablegit clone https://github.com/[your-username]/deephas-poc-cve-2026-25047.git
cd deephas-poc-cve-2026-25047
python3 poc-deephas-prototype-pollution.py ```