CVE-2026-78180

Summary

A security flaw has been discovered in alibaba-fusion next up to 1.27.34. This issue affects the function ConfigProvider.getContextProps of the file components/dialog/index.tsx of the component deepMerge. Performing a manipulation of the argument locale results in improperly controlled modification of object prototype attributes. The attack may be initiated remotely. The reported GitHub issue was closed automatically due to inactivity.

Affected Software

VendorProductVersion RangeStatus
alibaba-fusionnext1.27.0affected
alibaba-fusionnext1.27.1affected
alibaba-fusionnext1.27.2affected
alibaba-fusionnext1.27.3affected
alibaba-fusionnext1.27.4affected
alibaba-fusionnext1.27.5affected
alibaba-fusionnext1.27.6affected
alibaba-fusionnext1.27.7affected
alibaba-fusionnext1.27.8affected
alibaba-fusionnext1.27.9affected
alibaba-fusionnext1.27.10affected
alibaba-fusionnext1.27.11affected
alibaba-fusionnext1.27.12affected
alibaba-fusionnext1.27.13affected
alibaba-fusionnext1.27.14affected
alibaba-fusionnext1.27.15affected
alibaba-fusionnext1.27.16affected
alibaba-fusionnext1.27.17affected
alibaba-fusionnext1.27.18affected
alibaba-fusionnext1.27.19affected
alibaba-fusionnext1.27.20affected
alibaba-fusionnext1.27.21affected
alibaba-fusionnext1.27.22affected
alibaba-fusionnext1.27.23affected
alibaba-fusionnext1.27.24affected
alibaba-fusionnext1.27.25affected
alibaba-fusionnext1.27.26affected
alibaba-fusionnext1.27.27affected
alibaba-fusionnext1.27.28affected
alibaba-fusionnext1.27.29affected
alibaba-fusionnext1.27.30affected
alibaba-fusionnext1.27.31affected
alibaba-fusionnext1.27.32affected
alibaba-fusionnext1.27.33affected
alibaba-fusionnext1.27.34affected

Weaknesses

  • CWE-1321: Improperly Controlled Modification of Object Prototype Attributes
  • CWE-94: Code Injection

ADP Enrichment

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: poc
    • Automatable: yes
    • Technical Impact: partial

Additional References

References