CVE-2026-40345
deepmerge-ts: 再帰的なオブジェクトグラフをマージする際のスタック枯渇
- 公開済み
- 2026/08/20
- 更新済み
- 2026/08/20
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/28
deepmerge-ts: 再帰的なオブジェクトグラフをマージする際のスタック枯渇
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X低 · 今後 30 日間
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
deepmerge-ts は、JavaScript オブジェクトのディープマージ機能を提供する TypeScript ライブラリです。8.0.0 より前のバージョンでは、deepmerge、deepmergeCustom、deepmergeInto、および deepmergeIntoCustom の各 API が、レコードを再帰的にマージする際に、訪問済みオブジェクトやオブジェクトのペアを追跡しません。2 つの入力値が同じプロパティパスに自己参照を含む場合、マージロジックは Node.js が `RangeError: Maximum call stack size exceeded` を発生させるまで、同じペアを繰り返し再訪します。攻撃者が制御する再帰的なオブジェクトグラフをマージするアプリケーションは、同期処理で影響を受けるプロセスをクラッシュさせたり、ワーカーの再起動を繰り返し発生させたりする可能性があります。プレーンな JSON 入力だけでは、この問題を引き起こすために必要な再帰的なグラフを作成することはできません。この問題はバージョン 8.0.0 で修正されています。
deepmerge-ts 8.0.0 より前のスタック枯渇型サービス拒否(DoS)を再現し、悪用方法を文書化し、脆弱な依存関係のバージョン範囲をスキャンするスキャナを含みます。
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。