CVSS 9.4(严重) | 代码注入(CWE-94)
protobuf.js(npm:protobufjs)版本 ≤ 7.5.4 和 ≤ 8.0.0 存在通过 protobuf schema 中 type 名称导致的任意代码执行漏洞。@protobufjs/codegen 模块将 type 名称直接拼接进 JavaScript 字符串,再通过 Function() 构造函数执行(等同于 eval())。能够控制 schema 的攻击者可注入代码并在服务器上运行。
已修复: protobufjs 7.5.5 / 8.0.1
CVE-2026-41242/
├── REPORT.md # Báo cáo phân tích đầy đủ
├── cve_2026_41242.py # Script exploit (Python)
├── vuln-app/ # Ứng dụng Node.js vulnerable
│ ├── server.js # Express server
│ ├── poc_local.js # PoC local — chứng minh code injection
│ ├── package.json
│ └── package-lock.json
└── img/ # Screenshots
└── *.png # setup, recon, exploit, debug, patch
cd vuln-app
npm install
npm install @protobufjs/[email protected] # BẮT BUỘC pin version — 2.0.5 đã chứa bản vá
# PoC local
node poc_local.js
# Server vulnerable
node server.js
# Exploit từ Kali
python3 cve_2026_41242.py -t http://<TARGET>:3000 -c "whoami"