Lodash versions prior to 4.17.21 are vulnerable to Command Injection via the template function.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HLodash
APPLodash< 4.17.21Netapp Active Iq Unified Manager
APPNetappall versionsNetapp Cloud Manager
APPNetappall versionsNetapp System Manager
APPNetapp9.0Oracle Banking Corporate Lending Process Management
APPOracle14.2.014.3.014.5.0Oracle Banking Credit Facilities Process Management
APPOracle14.2.014.3.014.5.0Oracle Banking Extensibility Workbench
APPOracle14.2.014.3.014.5.0Oracle Banking Supply Chain Finance
APPOracle14.2.014.3.014.5.0Oracle Banking Trade Finance Process Management
APPOracle14.2.014.3.014.5.0Oracle Communications Cloud Native Core Binding Support Function
APPOracle1.9.0Oracle Communications Cloud Native Core Policy
APPOracle1.11.0Oracle Communications Design Studio
APPOracle7.4.2.0.0Oracle Communications Services Gatekeeper
APPOracle7.0Oracle Communications Session Border Controller
APPOracle8.49.0Oracle Enterprise Communications Broker
APPOracle3.2.03.3.0Oracle Financial Services Crime And Compliance Management Studio
APPOracle8.0.8.2.08.0.8.3.0Oracle Health Sciences Data Management Workbench
APPOracle2.5.2.13.0.0.0Oracle Jd Edwards Enterpriseone Tools
APPOracle< 9.2.6.1Oracle Peoplesoft Enterprise Peopletools
APPOracle8.588.59Oracle Primavera Gateway
APPOracle20.12.0 – 20.12.717.12.0 – 17.12.1118.8.0 – 18.8.1219.12.0 – 19.12.11Oracle Primavera Unifier
APPOracle18.819.1220.1217.7 – 17.12Oracle Retail Customer Management And Segmentation Foundation
APPOracle19.0Siemens Sinec Ins
APPSiemens1.0< 1.0
🟢
PATCH AVAILABLE
Vendor update available. Deploy in standard maintenance cycle.
CWE
References
Related vulnerabilities
CVE-2026-35273CRITICAL9.8⚠ KEVPL ✓same product
Pominięcie uwierzytelnienia w Oracle PeopleSoft PeopleTools (RCE/Takeover)
CVE-2022-22963CRITICAL9.8⚠ KEVPL ✓same product
RCE w Spring Cloud Function poprzez złośliwy SpEL routing-expression
CVE-2022-22965CRITICAL9.8⚠ KEVPL ✓same product
Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+
CVE-2022-22947CRITICAL10.0⚠ KEVPL ✓same product
RCE poprzez code injection w VMware Spring Cloud Gateway (Actuator endpoint)
CVE-2021-44228CRITICAL10.0⚠ KEVPL ✓same product
Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup