CVE-2026-31865

MEDIUM CVSS 3.1: 5,3 EPSS 0.02%
Обновлено 20 марта 2026
Elysiajs
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 1.4.27
Устранено в версии 1.4.27
Тип уязвимости CWE-1321 (Загрязнение прототипа)
Поставщик Elysiajs
Публичный эксплойт Нет

Elysia — это платформа Typescript для проверки запросов, вывода типов, документации OpenAPI и взаимодействия клиент-сервер. До версии 1.4.27 файл cookie Elysia можно было переопределить путем загрязнения прототипа, например. `__прото__`. Эта проблема исправлена ​​в версии 1.4.27.

В качестве обходного пути используйте проверку t.Cookie, чтобы обеспечить соблюдение значения проверки и/или предотвратить повторение по cookie, если это возможно.

Показать оригинальное описание (EN)

Elysia is a Typescript framework for request validation, type inference, OpenAPI documentation, and client-server communication. Prior to version 1.4.27, an Elysia cookie can be overridden by prototype pollution , eg. `__proto__`. This issue is patched in 1.4.27. As a workaround, use t.Cookie validation to enforce validation value and/or prevent iterable over cookie if possible.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Elysiajs Elysia
cpe:2.3:a:elysiajs:elysia:*:*:*:*:*:node.js:*:*
1.4.27

Связанные уязвимости