Ad

CVE-2026-71437

MEDIUM CVSS 4.0: 6,5 EPSS 0.29%
Обновлено 7 августа 2026
Mermaid
Параметр Значение
CVSS 6,5 (MEDIUM)
Устранено в версии 11.16.1
Тип уязвимости CWE-1321 (Загрязнение прототипа)
Поставщик Mermaid
Публичный эксплойт Нет

Mermaid — это инструмент JavaScript, который использует текст в стиле Markdown для создания и изменения диаграмм и диаграмм. Начиная с версии 11.5.0 до 11.16.1, диаграммы архитектуры Mermaid уязвимы к загрязнению прототипов, когда диаграмма определяет группу с идентификатором __proto__. Поскольку идентификатор группы используется непосредственно в качестве ключа свойства объекта без проверки, злоумышленник, который может предоставить текст диаграммы, может загрязнить Object.prototype, потенциально влияя на поведение приложения для внедрения.

Эта проблема исправлена ​​в версии 11.16.1.

Показать оригинальное описание (EN)

Mermaid is a JavaScript tool that uses Markdown-inspired text to create and modify diagrams and charts. From version 11.5.0 until 11.16.1, Mermaid Architecture Diagrams are vulnerable to prototype pollution when a diagram defines a group with an id of __proto__. Because the group id is used directly as an object property key without validation, an attacker who can supply diagram text can pollute Object.prototype, potentially affecting the behavior of the embedding application. This issue is fixed in version 11.16.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты

mermaid-js:mermaid