HIGH🇵🇱 Wersja polska

CVE-2026-29063

CVSS 8.7v4.0pub. 2026-03-06upd. 2026-08-31

Immutable.js provides many Persistent Immutable data structures. Prior to versions 3.8.3, 4.3.7, and 5.1.5, Prototype Pollution is possible in immutable via the mergeDeep(), mergeDeepWith(), merge(), Map.toJS(), and Map.toObject() APIs. This issue has been patched in versions 3.8.3, 4.3.7, and 5.1.5.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Immutable Js Immutable

    APP
    Immutable-Js
    3.0.0 – 3.8.3 (excl.)4.0.0 – 4.3.7 (excl.)5.0.0 – 5.1.5 (excl.)
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
References

Related vulnerabilities

CVE-2026-59879HIGH8.7PL ✓same product

Immutable.js: nieskończona pętla i niekontrolowana alokacja pamięci przy dużych indeksach List

CVE-2026-59880HIGH8.7PL ✓same product

Immutable.js — atak ReDoS przez kolizje kluczy w Map i Set