← Retour
CVE-2026-35209
high
CVSS 7.5
defu is software that allows uers to assign default properties recursively. Prior to version 6.1.5, applications that pass unsanitized user input (e.g. parsed JSON request bodies, database records, or...
Résumé
defu is software that allows uers to assign default properties recursively. Prior to version 6.1.5, applications that pass unsanitized user input (e.g. parsed JSON request bodies, database records, or config files from untrusted sources) as the first argument to `defu()` are vulnerable to prototype...
Résumé IA openai / gpt-4o
Une vulnérabilité référencée **CVE-2026-35209** a été découverte dans unjs.
Des attaquants peuvent cibler un point d'entrée spécifique comme ``__proto__`` à distance pour détourner le produit.
Les données peuvent être altérées par des attaquants. Score CVSS : 7.5/10.
Action : mettez à jour unjs vers **>= 6.1.5** ou supérieur.
En cas de doute, contactez votre service informatique ou cherchez « unjs CVE-2026-35209 » sur le site de l'éditeur.
CVE-2026-35209 (unjs) — CWE-1321 / CVSS v3 7.5
Vecteur d'attaque : distant (réseau) / non authentifié / sans interaction utilisateur
Surface d'attaque : `__proto__` / `_defu` / `Object.assign` / `for...in`
Versions affectées : `<= 6.1.4`
Correctif : `>= 6.1.5` — appliquer immédiatement
Plan : 1) Audit SBOM, 2) Mise à jour staging→prod, 3) Surveillance WAF/proxy sur les endpoints affectés, 4) Recherche d'IOC dans les logs.
Réfs : voir GHSA / avis éditeur / version corrigée liés sur cette page.
❓ Quel est le problème
defuはプロトタイプ汚染に脆弱である。
📍 Périmètre concerné
バージョン6.1.5より前の全てのバージョン。
🔥 Gravité
攻撃によりデフォルト値が意図せずに上書きされる可能性がある。重大な影響を及ぼす。
🔧 Comment corriger
バージョン6.1.5にアップデートする。
🛡️ Contournement
情報なし。
🔍 Détection
アプリケーションで__proto__キーを含む入力が使用されているか確認する。
Références
- patch [email protected]
- patch [email protected]
- patch [email protected]
- web [email protected]