A extensão do formato de texto protobuf.js analisava entradas de mapa com teclas de string usando a atribuição de propriedades ordinárias. Uma entrada de mapa em formato de texto com a chave `__proto___` poderá, portanto, alterar o protótipo do objeto de mapa devolvido em vez de criar uma entrada de mapa própria. Isto afetou a extensão opcional do Formato de Texto. Outros caminhos de entrada protobufjs, incluindo decodificação binária, `fromObject` e conversão ProtoJSON, não são afetados. Um atacante que pode fornecer entrada de protobuf em formato de texto analisada por um aplicativo usando `protobufjs/ext/textformat` poderá criar objetos de mensagem cujos campos de mapa com teclas de string têm protótipos controlados pelo atacante.

Isto é mutação protótipo por objeto, não poluição global `Object.prototype`. O impacto depende da lógica de aplicação a jusante tratando as propriedades herdadas como significativas, por exemplo usando "in", verificações de verdade, ou acesso direto à propriedade em objetos de mapa analisados em vez de verificações de propriedade própria. Aplicações que não analisam entradas de formato de texto não confiáveis, ou que não usam propriedades herdadas de objetos de mapa analisados em lógica relevante para segurança, não são diretamente afetadas. * O aplicativo deve analisar o formato de texto controlado pelo atacante com `protobufjs/ext/textformat`. * O esquema de alvo deve conter um campo de mapa com teclas de string. * O input criado deve fornecer uma entrada de mapa com a tecla `__proto__`. * A lógica de aplicação a baixar do fluxo deve tratar as propriedades herdadas no objeto de mapa devolvido como significativas para o impacto além da saída mal formada.

Atualizar para protobufjs 8.6.5 ou mais recente. Se não for possível atualizar imediatamente, não analise o texto de formato protobuf não confiável com as versões afetadas. Os aplicativos também podem rejeitar as teclas de mapa de string chamadas `__proto__` antes ou durante a análise do Formato de Texto, e devem usar verificações de propriedade própria como `Object.hasOwnProperty.call(map, tecla)' ao consumir objetos de mapa analisados. Registro de aconselhamento: GHSA-jfj 6 - 75 fj- 8934. Identificadores relacionados: CVE- 2026 - 59876.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 20 T 22: 04: 07.000 Z e lista a sua última modificação como 2026 - 07 - 20 T 22: 04: 07.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N.

Software afetado e informações de versão: pacote npm protobufjs — ECOSISTEM: introduzido 8.2.0, corrigido 8.6.5. Classificação e evidência: identificadores de fraqueza CWE- 1321. O registro contém 6 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.