CVE-2026-43944: Unsanitized Json Parse To Object Assign

JSON.parse() output is merged directly into an options object via Object.assign() without filtering security-sensitive keys. An attacker who controls the JSON input (e.g. via a URL query parameter, deep link, CLI argument, or crafted shortcut) can inject arbitrary keys that downstream code may use in privileged operations—such as spawning a process with an a

Provally CuratedPublic repositoryCriticalMedium confidenceVerifiedApache-2.0JS
greprules fetch cve-2026-43944-unsanitized-json-parse-to-object-assign --engine opengrep

Description

JSON.parse() output is merged directly into an options object via Object.assign() without filtering security-sensitive keys. An attacker who controls the JSON input (e.g. via a URL query parameter, deep link, CLI argument, or crafted shortcut) can inject arbitrary keys that downstream code may use in privileged operations—such as spawning a process with an a