CVE-2026-41242
严重已发布
protobufjs 存在任意代码执行问题
- 已发布
- 2026年4月18日
- 已更新
- 2026年9月9日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月25日
初级CVSS
9.4/ 10严重
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X0.8%
低 · 未来 30 天
- 百分位
- 53.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
protobufjs 将 protobuf 定义编译为 JavaScript (JS) 函数。在 8.0.1 和 7.5.5 之前的版本中,攻击者可以在 protobuf 定义的 "type" 字段中注入任意代码,这些代码将在使用该定义进行对象解码时执行。8.0.1 和 7.5.5 版本已修复此问题。
来源
2- CVE-2026-41242漏洞利用
CVE-2026-41242 的漏洞利用 PoC,一个通过构造类型名称实现 protobuf.js 代码注入到 RCE 的严重漏洞。包含存在漏洞的 Node 应用、本地 PoC 和远程 Python 利用脚本。
CVE-2026-41242 在 Node.js Web 应用程序中的概念验证漏洞利用,演示该漏洞及其潜在影响。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。