Ad

CVE-2026-54639

HIGH CVSS 3.1: 8,8 EPSS 0.36%
Обновлено 25 июня 2026
Node.Js
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии до 5.4.4.
Тип уязвимости CWE-1321 (Загрязнение прототипа)
Поставщик Node.Js
Публичный эксплойт Нет

Style Dictionary, система сборки для создания кросс-платформенных стилей, имеет уязвимость загрязнения прототипов, начиная с версии 4.3.0 и до версии 5.4.4. Влияние на пользователей: прямое использование `convertTokenData(tokens, {output: 'object' });`; косвенное использование через Expand API; и/или косвенное использование через жизненный цикл преобразования SD. Эффект от этого высок, когда словарь стилей используется в качестве интеграции в серверное приложение NodeJS.

Влияние умеренное, когда словарь стилей используется в качестве интеграции в веб-приложение. Влияние невелико в большинстве распространенных случаев, когда пользователь словаря стилей также поддерживает токены, а доступ ограничен посредством доступа на чтение/запись к репозиторию/рабочим процессам, в которых он используется. Патч опубликован в версии `5.4.4`.

Единственный известный обходной путь — сначала очистить данные токена. Независимо от того, используете ли вы формат DTCG или старый формат словаря стилей, рекурсивно проверьте объект данных токена на наличие любых ключей объекта, которые включают `__proto__`.

Показать оригинальное описание (EN)

Style Dictionary, a build system for creating cross-platform styles, has a prototype pollution vulnerability starting in version 4.3.0 and prior to version 5.4.4. Impact users have: direct usage of `convertTokenData(tokens, { output: 'object' });`; indirect usage, via using Expand API; and/or indirect usage via SD's transform lifecycle. Impact is high for this when style-dictionary is used as an integration in a NodeJS server application. Impact is moderate for when style-dictionary is used as an integration in a Web application. Impact is low for most common cases where the user of style-dictionary also maintains the tokens, and access is limited via read/write access to the repository/workflows where it is used. A patch has been published in version `5.4.4`. The only known workaround is to sanitize token data first. Whether using DTCG format or old Style Dictionary format, check the token data object recursively for any object keys that include `__proto__`.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1