MEDIUM
brikcss merge prototype pollution
Published Apr 20, 2026
6.9
MEDIUMCVSS 4.0
EPSS 0.56%
Description
A vulnerability was determined in brikcss merge up to 1.3.0. This affects an unknown part. Executing a manipulation of the argument __proto__/constructor.prototype/prototype can lead to improperly controlled modification of object prototype attributes. The attack may be performed from remote. The vendor was contacted early about this disclosure but did not respond in any way.
Affected products
-
- Version 1.0StatusaffectedConstraints-
- Version 1.1StatusaffectedConstraints-
- Version 1.2StatusaffectedConstraints-
- Version 1.3.0StatusaffectedConstraints-
- Version
No data.
No data.
No Red Hat product state for this CVE.
@brikcss/merge
npm
Introduced 0 Fixed not fixed
| Ecosystem | Package | Introduced | Fixed |
|---|---|---|---|
| npm | @brikcss/merge | 0 | not fixed |
Remediation
No remediation recorded yet.
Weaknesses (2)
References (7)
- https://euvd.enisa.europa.eu/vulnerability/EUVD-2026-23742 Advisory
- https://github.com/advisories/GHSA-3jc6-6r48-v6qf Advisory
- https://github.com/sudo-secure/security-research/blob/main/brikcss-merge/prototype-pollution/PoC.md exploit
- https://nvd.nist.gov/vuln/detail/CVE-2026-6594
- https://vuldb.com/submit/791805 third-party-advisory
- https://vuldb.com/vuln/358229 vdb-entrytechnical-description
- https://vuldb.com/vuln/358229/cti signaturepermissions-required
| Link | Providers | Tags |
|---|---|---|
| https://euvd.enisa.europa.eu/vulnerability/EUVD-2026-23742 | Advisory | |
| https://github.com/advisories/GHSA-3jc6-6r48-v6qf | Advisory | |
| https://github.com/sudo-secure/security-research/blob/main/brikcss-merge/prototype-pollution/PoC.md | exploit | |
| https://nvd.nist.gov/vuln/detail/CVE-2026-6594 | ||
| https://vuldb.com/submit/791805 | third-party-advisory | |
| https://vuldb.com/vuln/358229 | vdb-entrytechnical-description | |
| https://vuldb.com/vuln/358229/cti | signaturepermissions-required |
Change history (0)
No recorded changes yet.
Sources
CVE.org / MITRE
Status PUBLISHED
Assigner VulDB
Published Apr 20, 2026
Updated Apr 20, 2026
Reserved Apr 19, 2026
Link CVE-2026-6594
CISA Vulnrichment
Updated Apr 20, 2026
ENISA EUVD
EUVD-2026-23742 GHSA-3JC6-6R48-V6QF Assigner VulDB
Published Apr 20, 2026
Updated Apr 20, 2026
Exploited since n/a
Link EUVD-2026-23742