Dottie fornece acesso e manipulação de objetos ninhados no JavaScript. Versão 2.0.4 através 2.0.6 conter uma correção incompleta para CVE- 2023 - 26132. O protótipo de proteção contra a poluição introduzido no commit ` 7 d 3 aee 1 ` valida apenas o primeiro segmento de um caminho separado por pontos, permitindo que um atacante contorne a proteção colocando `__proto__ ' em qualquer posição diferente da primeira. Tanto ` dottie.set()' quanto ` dottie.transform()' são afetados. Versão 2.0.7 contém uma correção atualizada para abordar a vulnerabilidade residual. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 27837 foi publicado em 2026 - 02 - 26 T 01: 16: 24.937 Z e última modificação em 2026 - 06 - 17 T 10: 27: 46.133 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 9.8, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 3.9, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 1321.
Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: dottie projeto dottie. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.