CVE-2026-42999: Flask Dict Update Mass Assignment

Unconditionally merging user-controlled data from HTTP requests (e.g., via `flask.request.get_json()`) into dictionaries using `update()` can lead to Mass Assignment vulnerabilities. If the dictionary is used for policy enforcement, authorization, or business logic state, attackers may overwrite trusted keys (e.g., `user_id` or `target`) resulting in privile

Provally CuratedPublic repositoryMediumMedium confidenceVerifiedApache-2.0Python
greprules fetch cve-2026-42999-flask-dict-update-mass-assignment --engine opengrep

Description

Unconditionally merging user-controlled data from HTTP requests (e.g., via `flask.request.get_json()`) into dictionaries using `update()` can lead to Mass Assignment vulnerabilities. If the dictionary is used for policy enforcement, authorization, or business logic state, attackers may overwrite trusted keys (e.g., `user_id` or `target`) resulting in privile