- Products & ServicesProducts & Services
- SolutionsSolutions
- PricingPricing
- CompanyCompany
- ResourcesResources
en
en
protoc.As of 09/15/2026, protobufjs recorded 6 security vulnerabilities in the last 90 days across 2 products, including 2 rated High or above and 0 known exploited vulnerabilities (KEV) that should be prioritized for immediate remediation.
Over the last 90 days, protobuf.js had the most security vulnerabilities in the protobufjs ecosystem, with 5 vulnerabilities—approximately 83.33% of the provider's total vulnerabilities during this period.
| Vulnerability | Exploitation status | Fix | Affected product | Published | Severity |
|---|---|---|---|---|---|
CVE-2026-59876protobufjs: Text Format string map parsing can mutate returned map object prototype | Exploitation statusNot known exploited | FixYes | Affected productprotobuf.js | Published07/08/2026 | SeverityMedium |
CVE-2026-59877protobufjs: Denial of Service via infinite loop in .proto option parsing | Exploitation statusNot known exploited | FixYes | Affected productprotobuf.js | Published07/08/2026 | SeverityMedium |
CVE-2026-54269protobufjs: Schema-derived names can shadow runtime-significant properties | Exploitation statusNot known exploited | FixYes | Affected productprotobuf.js | Published06/22/2026 | SeverityMedium |
CVE-2026-48712protobufjs: Denial of service through unbounded Any expansion during JSON conversion | Exploitation statusNot known exploited | FixYes | Affected productprotobuf.js | Published06/22/2026 | SeverityHigh |
CVE-2026-54270protobufjs: Memory amplification from preserved unknown fields in binary decode | Exploitation statusNot known exploited | FixNot confirmed | Affected productprotobuf.js | Published06/22/2026 | SeverityMedium |
CVE-2026-54271protobufjs-cli: Code injection in pbjs static output from crafted JSON descriptor names | Exploitation statusNot known exploited | FixYes | Affected productprotobufjs-cli | Published06/22/2026 | SeverityHigh |
CVE-2026-44295protobufjs-cli: Code injection in pbjs static output from crafted schema names | Exploitation statusNot known exploited | FixYes | Affected productprotobuf.js | Published05/13/2026 | SeverityHigh |
CVE-2026-42290protobufjs-cli: OS Command Injection | Exploitation statusNot known exploited | FixYes | Affected productprotobuf.js | Published05/13/2026 | SeverityHigh |
CVE-2026-45740protobufjs: Denial of Service via unbounded recursive JSON descriptor expansion | Exploitation statusNot known exploited | FixYes | Affected productprotobuf.js | Published05/13/2026 | SeverityMedium |
CVE-2026-44294protobufjs: Denial of service from crafted field names in generated code | Exploitation statusNot known exploited | FixYes | Affected productprotobuf.js | Published05/13/2026 | SeverityMedium |
CVE-2026-44293protobufjs: Code injection through bytes field defaults in generated toObject code | Exploitation statusNot known exploited | FixYes | Affected productprotobuf.js | Published05/13/2026 | SeverityHigh |
CVE-2026-44292protobufjs: Prototype injection in generated message constructors | Exploitation statusNot known exploited | FixYes | Affected productprotobuf.js | Published05/13/2026 | SeverityMedium |
CVE-2026-44291protobufjs: Code generation gadget after prototype pollution | Exploitation statusNot known exploited | FixYes | Affected productprotobuf.js | Published05/13/2026 | SeverityHigh |
CVE-2026-44290protobufjs: Process-wide denial of service through unsafe option paths | Exploitation statusNot known exploited | FixYes | Affected productprotobuf.js | Published05/13/2026 | SeverityHigh |
CVE-2026-44289protobufjs: Denial of service through unbounded protobuf recursion | Exploitation statusNot known exploited | FixYes | Affected productprotobuf.js | Published05/13/2026 | SeverityHigh |
CVE-2026-44288protobufjs: Overlong UTF-8 decoding | Exploitation statusNot known exploited | FixYes | Affected productprotobuf.js | Published05/13/2026 | SeverityMedium |
CVE-2026-41242protobufjs has an arbitrary code execution issue | Exploitation statusPublic exploit | FixNot confirmed | Affected productprotobuf.js | Published04/18/2026 | SeverityCritical |
CyStack VulnScan continuously discovers assets, validates vulnerabilities, and helps security teams prioritize remediation across the organization.
Explore CyStack VulnScan