
Prova de conceito demonstrando poluição de protótipo em deephas <=1.0.7 (CVE-2026-25047) que leva à execução arbitrária de código e negação de serviço, com duas técnicas de bypass.
Título do Exploit: deephas <= 1.0.7 - Poluição de Protótipo levando a Execução Arbitrária de Código / DoS
CVE: CVE-2026-25047
GHSA: GHSA-2733-6c58-pf27
CVSS: 9.8 (Crítico)
Autor: Mohammed Idrees Banyamer
País do Autor: Jordânia
Contato: Instagram @banyamer_security
Data: 01 de fevereiro de 2026
Testado em: Node.js 16 / 18 / 20 (Linux / macOS / Windows)
O pacote npm deephas (versões <= 1.0.7) é vulnerável a poluição de protótipo devido à atribuição recursiva insegura de propriedades na função set() sem proteções adequadas contra os caminhos __proto__ e constructor.prototype.
Um atacante que controla a entrada para deephas.set(obj, path, value) pode poluir , potencialmente levando a:
Object.prototypeprocess.env, require.extensions ou outros globais sensíveishasOwnProperty, toString, etc.)Este repositório contém um script Python limpo de Prova-de-Conceito (PoC) que demonstra a vulnerabilidade usando duas técnicas de bypass:
constructor.prototype + bypass por sobrescrita de hasOwnProperty__proto__ + bypass por sobrescrita de indexOfO problema foi corrigido em deephas >= 1.0.8.
Referências:
npm para instalar o pacote vulnerávelgit clone https://github.com/[seu-usuario]/deephas-poc-cve-2026-25047.git
cd deephas-poc-cve-2026-25047
python3 poc-deephas-prototype-pollution.py ```