CRITICAL🇬🇧 English

CVE-2026-49252

Prototype Pollution w deepstream umożliwiające privilege escalation

CVSS 9.9v3.1pub. 2026-06-18upd. 2026-06-23

Wersje deepstream.io starsze niż 10.0.5 są podatne na Prototype Pollution, co może prowadzić do nieautoryzowanego podniesienia uprawnień. Podatność jest krytyczna, ponieważ może być wykorzystana przez dowolnego uwierzytelnionego użytkownika posiadającego uprawnienia zapisu do dowolnego rekordu.

Pokaż oryginał (EN)

deepstream is a server that allows clients and backend services to sync data, send messages and make rpcs at scale. Versions prior to 10.0.5 are vulnerable to Prototype Pollution. Exploitation can lead to potential privilege escalation from any authenticated user with write permission to any record. This issue has been fixed in version 10.0.5.

🤖 Analiza AI
Jak działa

Prototype Pollution (CWE-1321) polega na możliwości zmodyfikowania prototypu bazowego obiektu JavaScript przez spreparowane dane wejściowe. W przypadku deepstream atakujący z prawem zapisu do rekordu może dostarczyć złośliwy payload, który zanieczyszcza prototyp obiektu globalnego. Skutkuje to niekontrolowaną modyfikacją zachowania aplikacji serwerowej, co otwiera drogę do eskalacji uprawnień w kontekście synchronizacji danych i obsługi RPC na serwerze.

Skutki

Uwierzytelniony atakujący posiadający uprawnienia zapisu do dowolnego rekordu może potencjalnie uzyskać wyższe uprawnienia w systemie (privilege escalation), co może skutkować nieautoryzowanym dostępem do danych innych użytkowników lub krytycznych funkcji serwera.

Mitygacja

Należy zaktualizować deepstream.io do wersji 10.0.5 lub nowszej, w której problem został naprawiony. Patch dostępny jest w repozytorium projektu (commit 54b8e2958a98df444b5b5d9a66e22872afd84e44). Do czasu aktualizacji zaleca się ograniczenie uprawnień zapisu do rekordów wyłącznie do zaufanych użytkowników.

Kogo dotyczy

Serwer deepstream.io (deepstreamIO/deepstream.io) w wersjach wcześniejszych niż 10.0.5

Uwagi

Podatność wymaga uwierzytelnienia oraz posiadania uprawnień zapisu do co najmniej jednego rekordu — nie jest exploitowalna anonimowo. Szczegóły opublikowano w ramach GitHub Security Advisory GHSA-9v98-6g37-x9g6.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPE
CWE
Referencje