Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-56812

Опубликовано: 07 июл. 2026
Источник: nvd
CVSS3: 7.5
EPSS Низкий

Описание

Improper Check for Unusual or Exceptional Conditions vulnerability in phoenixframework phoenix (Presence JavaScript client) allows an attacker with ordinary channel access to cause a persistent client-side denial of service against every viewer of a presence channel topic.

This vulnerability is associated with program files assets/js/phoenix/presence.js and program routines Presence.syncState and Presence.syncDiff.

The Phoenix JavaScript presence client checks whether a presence already exists with a bare truthiness test (state[key]) instead of an own-property check. Presence keys can be attacker-controlled, because applications track presences under a username or id supplied by the client. A user who joins a channel choosing a key that is an Object.prototype member name (proto, constructor, toString, hasOwnProperty, and similar) makes that lookup return JavaScript's built-in Object.prototype instead of undefined. Because the prototype is truthy, the code treats it as an existing

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:phoenixframework:phoenix:*:*:*:*:*:*:*:*
Версия от 1.2.0 (включая) до 1.5.15 (исключая)
cpe:2.3:a:phoenixframework:phoenix:*:*:*:*:*:*:*:*
Версия от 1.6.0 (включая) до 1.6.17 (исключая)
cpe:2.3:a:phoenixframework:phoenix:*:*:*:*:*:*:*:*
Версия от 1.7.0 (включая) до 1.7.24 (исключая)
cpe:2.3:a:phoenixframework:phoenix:*:*:*:*:*:*:*:*
Версия от 1.8.0 (включая) до 1.8.9 (исключая)

EPSS

Процентиль: 41%
0.00507
Низкий

7.5 High

CVSS3

Дефекты

CWE-754

Связанные уязвимости

github
5 дней назад

Phoenix: Presence keys colliding with `Object.prototype` members break existence checks

EPSS

Процентиль: 41%
0.00507
Низкий

7.5 High

CVSS3

Дефекты

CWE-754