CVE-2026-23737

seroval facilitates JS value stringification, including complex structures beyond JSON.stringify capabilities. In versions 1.4.0 and below, improper input handling in the JSON deserialization component can lead to arbitrary JavaScript code execution. Exploitation is possible via overriding constant value and error deserialization, allowing indirect access to unsafe JS evaluation. At minimum, attackers need the ability to perform 4 separate requests on the same function, and partial knowledge of how the serialized data is used during later runtime processing. This vulnerability affects the fromJSON and fromCrossJSON functions in a client-to-server transmission scenario. This issue has been fixed in version 1.4.0.
Configurations

Configuration 1 (hide)

cpe:2.3:a:lxsmnsyc:seroval:*:*:*:*:*:node.js:*:*

History

17 Jun 2026, 10:22

Type Values Removed Values Added
Summary
  • (es) seroval facilita la serialización de valores JS, incluyendo estructuras complejas más allá de las capacidades de JSON.stringify. En las versiones 1.4.0 e inferiores, un manejo inadecuado de la entrada en el componente de deserialización JSON puede llevar a la ejecución arbitraria de código JavaScript. Es posible explotarlo mediante la anulación de la deserialización de valores constantes y errores, permitiendo el acceso indirecto a la evaluación JS insegura. Como mínimo, los atacantes necesitan la capacidad de realizar 4 solicitudes separadas en la misma función, y un conocimiento parcial de cómo se utilizan los datos serializados durante el procesamiento posterior en tiempo de ejecución. Esta vulnerabilidad afecta a las funciones fromJSON y fromCrossJSON en un escenario de transmisión de cliente a servidor. Este problema ha sido solucionado en la versión 1.4.0.

27 Feb 2026, 19:31

Type Values Removed Values Added
CPE cpe:2.3:a:lxsmnsyc:seroval:*:*:*:*:*:node.js:*:*
First Time Lxsmnsyc seroval
Lxsmnsyc
References () https://github.com/lxsmnsyc/seroval/commit/ce9408ebc87312fcad345a73c172212f2a798060 - () https://github.com/lxsmnsyc/seroval/commit/ce9408ebc87312fcad345a73c172212f2a798060 - Patch
References () https://github.com/lxsmnsyc/seroval/security/advisories/GHSA-3rxj-6cgf-8cfw - () https://github.com/lxsmnsyc/seroval/security/advisories/GHSA-3rxj-6cgf-8cfw - Vendor Advisory

21 Jan 2026, 23:15

Type Values Removed Values Added
New CVE

Information

Published : 2026-01-21 23:15

Updated : 2026-06-17 10:22


NVD link : CVE-2026-23737

Mitre link : CVE-2026-23737

CVE.ORG link : CVE-2026-23737


JSON object : View

Products Affected

lxsmnsyc

  • seroval
CWE
CWE-502

Deserialization of Untrusted Data