CVE-2026-41242
protobufjs में एक मनमाना कोड निष्पादन समस्या है
- प्रकाशित
- 18 अप्रैल 2026
- अद्यतन
- 9 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 53.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
protobufjs प्रोटोबफ़ परिभाषाओं को जावास्क्रिप्ट (JS) फ़ंक्शनों में संकलित करता है। 8.0.1 और 7.5.5 से पहले के संस्करणों में, हमलावर प्रोटोबफ़ परिभाषाओं के "type" फ़ील्ड में मनमाना कोड इंजेक्ट कर सकते हैं, जो उस परिभाषा का उपयोग करके ऑब्जेक्ट डिकोडिंग के दौरान निष्पादित हो जाएगा। संस्करण 8.0.1 और 7.5.5 इस समस्या को ठीक करते हैं।
स्रोत
2- CVE-2026-41242एक्सप्लॉइट
CVE-2026-41242 के लिए एक्सप्लॉइट PoC — क्राफ्टेड टाइप नामों के ज़रिए RCE तक पहुँचाने वाला गंभीर protobuf.js कोड इंजेक्शन। इसमें असुरक्षित Node ऐप, लोकल PoC और रिमोट Python एक्सप्लॉइट स्क्रिप्ट शामिल है।
CVE-2026-41242 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो एक Node.js वेब एप्लिकेशन में है, जो कमजोरी और संभावित प्रभाव को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।