Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-09109

Опубликовано: 12 мая 2026
Источник: fstec
CVSS3: 8.8
CVSS2: 9
EPSS Низкий

Описание

Уязвимость функции toObject() библиотеки для работы с протоколом Protocol Buffers (Protobuf) protobufjs связана с неверным управлением генерацией кода. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Вендор

Red Hat Inc.
Сообщество свободного программного обеспечения

Наименование ПО

Red Hat Enterprise Linux
OpenShift Container Platform
Red Hat Openshift Data Foundation
Red Hat Ansible Automation Platform
OpenShift Pipelines
Red Hat Enterprise Linux AI
Red Hat Hardened Images
Openshift Service Mesh
Red Hat Build of Podman Desktop
Self-service automation portal
Red Hat Developer Hub
protobufjs

Версия ПО

8 (Red Hat Enterprise Linux)
4 (OpenShift Container Platform)
4 (Red Hat Openshift Data Foundation)
9 (Red Hat Enterprise Linux)
2 (Red Hat Ansible Automation Platform)
- (OpenShift Pipelines)
3 (Red Hat Enterprise Linux AI)
- (Red Hat Hardened Images)
3.3 (Openshift Service Mesh)
- (Red Hat Build of Podman Desktop)
2 (Self-service automation portal)
1.9 (Red Hat Developer Hub)
до 7.5.6 (protobufjs)
от 8.0.0 до 8.0.2 (protobufjs)

Тип ПО

Операционная система
Прикладное ПО информационных систем
Сетевое программное средство
Сетевое средство
ПО программно-аппаратного средства

Операционные системы и аппаратные платформы

Red Hat Inc. Red Hat Enterprise Linux 8
Red Hat Inc. Red Hat Enterprise Linux 9
Red Hat Inc. Red Hat Enterprise Linux AI 3

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,8)
Высокий уровень опасности (оценка CVSS 4.0 составляет 7,7)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для protobufjs:
https://github.com/protobufjs/protobuf.js/security/advisories/GHSA-66ff-xgx4-vchm
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2026-44293

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 32%
0.00392
Низкий

8.8 High

CVSS3

9 Critical

CVSS2

Связанные уязвимости

CVSS3: 7.1
redhat
3 месяца назад

protobufjs compiles protobuf definitions into JavaScript (JS) functions. Prior to 7.5.6 and 8.0.2, protobufjs generated JavaScript for toObject conversion could include an unsafe expression derived from a schema-controlled bytes field default value. A crafted descriptor with a non-string default value for a bytes field could cause attacker-controlled code to be emitted into the generated conversion function. This vulnerability is fixed in 7.5.6 and 8.0.2.

CVSS3: 8.8
nvd
3 месяца назад

protobufjs compiles protobuf definitions into JavaScript (JS) functions. Prior to 7.5.6 and 8.0.2, protobufjs generated JavaScript for toObject conversion could include an unsafe expression derived from a schema-controlled bytes field default value. A crafted descriptor with a non-string default value for a bytes field could cause attacker-controlled code to be emitted into the generated conversion function. This vulnerability is fixed in 7.5.6 and 8.0.2.

CVSS3: 8.8
debian
3 месяца назад

protobufjs compiles protobuf definitions into JavaScript (JS) function ...

github
3 месяца назад

protobuf.js: Code injection through bytes field defaults in generated toObject code

EPSS

Процентиль: 32%
0.00392
Низкий

8.8 High

CVSS3

9 Critical

CVSS2