CVE-2026-2950

MEDIUM CVSS 3.1: 5,3 EPSS 0.07%
Обновлено 7 апреля 2026
Lodash
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии 4.0.0 — 4.17.23
Устранено в версии 4.18.0
Тип уязвимости CWE-1321 (Загрязнение прототипа)
Поставщик Lodash
Публичный эксплойт Нет

Влияние: Lodash версий 4.17.23 и более ранних уязвим к загрязнению прототипов в функциях _.unset и _.omit. Исправление для (CVE-2025-13465: https://github.com/lodash/lodash/security/advisories/GHSA-xxjr-mmjv-4gpg) защищает только от членов строкового ключа, поэтому злоумышленник может обойти проверку, передав сегменты пути, заключенные в массив. Это позволяет удалять свойства из встроенных прототипов, таких как Object.prototype, Number.prototype и String.prototype.

Эта проблема позволяет удалить свойства прототипа, но не позволяет перезаписать их исходное поведение. Патчи: Эта проблема исправлена в версии 4.18.0. Обходные пути: Нет.

Обновитесь до исправленной версии.

Показать оригинальное описание (EN)

Impact: Lodash versions 4.17.23 and earlier are vulnerable to prototype pollution in the _.unset and _.omit functions. The fix for (CVE-2025-13465: https://github.com/lodash/lodash/security/advisories/GHSA-xxjr-mmjv-4gpg) only guards against string key members, so an attacker can bypass the check by passing array-wrapped path segments. This allows deletion of properties from built-in prototypes such as Object.prototype, Number.prototype, and String.prototype. The issue permits deletion of prototype properties but does not allow overwriting their original behavior. Patches: This issue is patched in 4.18.0. Workarounds: None. Upgrade to the patched version.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 4

Конфигурация От (включительно) До (исключительно)
Lodash Lodash
cpe:2.3:a:lodash:lodash:*:*:*:*:*:node.js:*:*
4.0.0 4.17.23
Lodash Lodash-Amd
cpe:2.3:a:lodash:lodash-amd:*:*:*:*:*:node.js:*:*
4.0.0 4.17.23
Lodash Lodash-Es
cpe:2.3:a:lodash:lodash-es:*:*:*:*:*:node.js:*:*
4.0.0 4.17.23
Lodash Lodash.Unset
cpe:2.3:a:lodash:lodash.unset:*:*:*:*:*:node.js:*:*
4.0.0

Связанные уязвимости