CVE-2026-4800
lodash vulnérable à l'injection de code via les noms de clés d'imports de _.template
- Publié
- 31 mars 2026
- Mise à jour
- 14 sept. 2026
- Attribution de CNA
- openjs
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 85,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Impact : Le correctif pour CVE-2021-23337 (https://github.com/advisories/GHSA-35jh-r3h4-6jhm) a ajouté une validation pour l'option variable dans _.template mais n'a pas appliqué la même validation aux noms de clés de options.imports. Les deux chemins aboutissent au même sink du constructeur Function(). Lorsqu'une application transmet une entrée non fiable comme noms de clés de options.imports, un attaquant peut injecter des expressions de paramètres par défaut qui exécutent du code arbitraire au moment de la compilation du template. De plus, _.template utilise assignInWith pour fusionner les imports, qui énumère les propriétés héritées via for..in. Si Object.prototype a été pollué par un autre vecteur, les clés polluées sont copiées dans l'objet imports et transmises à Function(). Correctifs : Les utilisateurs doivent mettre à niveau vers la version 4.18.0. Contournements : Ne transmettez pas d'entrée non fiable comme noms de clés dans options.imports. Utilisez uniquement des noms de clés statiques contrôlés par le développeur.
Sources
1Preuve de concept démontrant l'exécution de code à distance dans le modèle lodash via la pollution de prototype, avec une analyse détaillée du flux d'attaque et de la technique d'exploitation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.