๐Ÿ” CVE Alert

CVE-2026-4800

HIGH 8.1

lodash vulnerable to Code Injection via `_.template` imports key names

CVSS Score
8.1
EPSS Score
0.0%
EPSS Percentile
0th

Impact: The fix for CVE-2021-23337 (https://github.com/advisories/GHSA-35jh-r3h4-6jhm) added validation for the variable option in _.template but did not apply the same validation to options.imports key names. Both paths flow into the same Function() constructor sink. When an application passes untrusted input as options.imports key names, an attacker can inject default-parameter expressions that execute arbitrary code at template compilation time. Additionally, _.template uses assignInWith to merge imports, which enumerates inherited properties via for..in. If Object.prototype has been polluted by any other vector, the polluted keys are copied into the imports object and passed to Function(). Patches: Users should upgrade to version 4.18.0. Workarounds: Do not pass untrusted input as key names in options.imports. Only use developer-controlled, static key names.

CWE CWE-94
Vendor lodash
Product lodash
Published Mar 31, 2026
Last Updated Jul 21, 2026
Stay Ahead of the Next One

Get instant alerts for lodash lodash

Be the first to know when new high vulnerabilities affecting lodash lodash are published โ€” delivered to Slack, Telegram or Discord.

Get Free Alerts โ†’ Free ยท No credit card ยท 60 sec setup

CVSS v3 Breakdown

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Attack Vector
Attack Complexity
Privileges Required
User Interaction
Scope
Confidentiality
Integrity
Availability

Affected Versions

lodash / lodash
4.0.0 < 4.18.0
lodash / lodash-es
4.0.0 < 4.18.0
lodash / lodash-amd
4.0.0 < 4.18.0
lodash / lodash.template
4.0.0 < 4.18.0

References

NVD โ†— CVE.org โ†— EPSS Data โ†—
github.com: https://github.com/advisories/GHSA-35jh-r3h4-6jhm github.com: https://github.com/lodash/lodash/commit/3469357cff396a26c363f8c1b5a91dde28ba4b1c cna.openjsf.org: https://cna.openjsf.org/security-advisories.html access.redhat.com: https://access.redhat.com/security/cve/CVE-2026-4800 bugzilla.redhat.com: https://bugzilla.redhat.com/show_bug.cgi?id=2453496 security.access.redhat.com: https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-4800.json access.redhat.com: https://access.redhat.com/errata/RHSA-2026:42078 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24762 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17789 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24331 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34342 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:11470 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10713 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19008 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:11493 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:11494 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:11495 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:11454 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:11469 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:11516 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:11471 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10710 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19167 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19409 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19410 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:16874 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:13553 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:13545 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:22619 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:9742 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:13826 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:36651 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:40945 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:40118 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:41928 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24977 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19712 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:36621 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34100 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17598 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:21658 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17448 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:20042 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:20041 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17469 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:40795 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17468 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:37186 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:29795 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10175 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:20946 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:20943 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:8483 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:8484 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:8490 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:8491 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:8493 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:9385 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17549 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17550 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:41941 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17547 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:41944 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:12279 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:12277 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:40984 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:14870 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:14871 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:8498 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10131 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34608 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:13571

Credits

๐Ÿ” dolevmiz1 ๐Ÿ” bugbunny-research ๐Ÿ” M0nd0R UlisesGascon falsyvalues jonchurch ๐Ÿ” threalwinky jdalton