CVE-2026-77414: JSONata vulnerable to Arbitrary Code Execution via crafted JSONata expressions
Before JSONata 2.2.1 and 1.8.8 it was possible to execute arbitrary code with
crafted expressions, due to a bypassable hasOwnProperty check in
environment.lookup
https://github.com/jsonata-js/jsonata/blob/8ee4476f8a228bfc7a62979ae0a9c13a4043cd03/src/jsonata.js#L1863-L1871
References
- github.com/advisories/GHSA-2943-5xfg-gq5f
- github.com/jsonata-js/jsonata/commit/59e25144fc3b7125f6befd71b8a6e14e1fa610d2
- github.com/jsonata-js/jsonata/commit/c41ef185136a7b96ca1049c7745a7503b82193de
- github.com/jsonata-js/jsonata/commit/f09df8416eab8ff44926fc6527c80fb8701de159
- github.com/jsonata-js/jsonata/pull/799
- github.com/jsonata-js/jsonata/releases/tag/v1.8.8
- github.com/jsonata-js/jsonata/releases/tag/v2.2.1
- github.com/jsonata-js/jsonata/security/advisories/GHSA-2943-5xfg-gq5f
- nvd.nist.gov/vuln/detail/CVE-2026-77414
Code Behaviors & Features
Detect and mitigate CVE-2026-77414 with GitLab Dependency Scanning
Secure your software supply chain by verifying that all open source dependencies used in your projects contain no disclosed vulnerabilities. Learn more about Dependency Scanning →