Pivotick usou objetos simples do JavaScript como tabelas de busca indexadas por identificadores de nós grafos controlados pelo chamador em seus componentes de arborização e detecção de ciclos. Os identificadores de nó que correspondiam às propriedades herdadas do Object.prototype, tais como construtor, toString ou __proto__, não foram tratados como identificadores comuns. Estes valores podem ser interpretados como propriedades herdadas existentes, resolvendo para valores de um tipo inesperado, ou — no caso de atribuições __proto__ — modificar o protótipo de um objeto de busca interno. Um atacante que pode fornecer dados de grafos contendo identificadores de nós criados pode, consequentemente, fazer com que os nós ou as bordas sejam omitidos silenciosamente, produzir níveis de hierarquia incorretos, bypass ou corromper resultados de detecção de ciclos, ou desencadear uma exceção que interrompe o processamento e a renderização do grafo. Isto afeta a integridade das visualizações de gráficos e análises e pode causar uma condição de negação de serviço do lado do cliente.

O código afetado também não conseguiu lidar com arestas com segurança cujo nó de origem estava ausente do nó fornecido. Além disso, calcular a profundidade máxima da árvore espalhando todos os valores de nível para Math.max() pode exceder o limite de argumentos sobre funções JavaScript ao processar um gráfico suficientemente grande, resultando em uma exceção e negação de serviço. O patch substitui objetos simples com teclado de identificação por instâncias do Mapa, ignora bordas inválidas durante a construção da árvore e calcula a profundidade máxima iterativamente. Registro de aconselhamento: GHSA- fh 4 h- f 94 g- c 2 qp. Identificadores relacionados: CVE- 2026 - 66922.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 28 T 15: 32: 17.000 Z e lista a sua última modificação como 2026 - 07 - 28 T 15: 32: 18.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:L/VA:L/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/X/RE:X/U:X.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 1321. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.