Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2026-29063

38
FAUCET Score

CVE-2026-29063 is a Prototype Pollution vulnerability affecting Immutable.js, a library for persistent immutable data structures, specifically impacting versions prior to 3.8.3, 4.3.7, and 5.1.5. This high-severity flaw (CVSS 8.7) allows unauthenticated attackers to remotely manipulate object prototypes through various APIs like mergeDeep() and Map.toJS(), potentially leading to denial of service or other impacts. While the vulnerability is patched in newer versions, there is currently no evidence of active exploitation, public exploit code, or significant community discussion.

Impacted Technologies

VendorProductVersion(s)CPE
>= 3.0.0, < 3.8.3CPE matchmatch criteria
cpe:2.3:a:immutable-js:immutable:*:*:*:*:*:node.js:*:*
>= 4.0.0, < 4.3.7CPE matchmatch criteria
cpe:2.3:a:immutable-js:immutable:*:*:*:*:*:node.js:*:*
>= 5.0.0, < 5.1.5CPE matchmatch criteria
cpe:2.3:a:immutable-js:immutable:*:*:*:*:*:node.js:*:*

CVSS Data

CVSS version used by this source: 4.0

8.7HIGH

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Attack Vector
NETWORK
Attack Complexity
LOW
Attack Requirements
NONE
Privileges Required
NONE
User Interaction
NONE
VS Confidentiality
HIGH
VS Integrity
NONE
VS Availability
NONE
SS Confidentiality
NONE
SS Integrity
NONE
SS Availability
NONE
Exploit Maturity
NOT_DEFINED
CvssVersion
4.0

Exploit Intelligence

EPSS Score
0.98%
Probability of exploitation in next 30 days
EPSS Percentile
58.5%
Percentile rank of EPSS score among Peer Group
As of 2026-07-27
Model: v2026.06.15
This CVE's current EPSS score of 0.0098 is in the 43rd percentile among its peer group of 36,862 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.1 Reddit, 0.3 Bluesky, 0.3 Mastodon, and 2.4 GitHub mentions.

Media Mentions

No media coverage found for this CVE.

The average CVE in this peer group has 0.3 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (4)

npmpatch availablevia ghsa
Product: immutableFixed in: 5.1.5
npmpatch availablevia ghsa
Product: immutableFixed in: 4.3.8
npmpatch availablevia ghsa
Product: immutableFixed in: 3.8.3
github_advisoryvendor investigatingvia nvd_reference
View patch

Vendor Advisories (1)

npmGHSA-wf6x-7x77-mvgwhigh

Immutable is vulnerable to Prototype Pollution

Mar 4, 2026

References

access.redhat.com / errata/RHSA-2026:11070
access.redhat.com / errata/RHSA-2026:11217
access.redhat.com / errata/RHSA-2026:11414
access.redhat.com / errata/RHSA-2026:11858
access.redhat.com / errata/RHSA-2026:11916
access.redhat.com / errata/RHSA-2026:12118
access.redhat.com / errata/RHSA-2026:13542
access.redhat.com / errata/RHSA-2026:13548
access.redhat.com / errata/RHSA-2026:13791
access.redhat.com / errata/RHSA-2026:13826
access.redhat.com / errata/RHSA-2026:13829
access.redhat.com / errata/RHSA-2026:13847
access.redhat.com / errata/RHSA-2026:13853
access.redhat.com / errata/RHSA-2026:17469
access.redhat.com / errata/RHSA-2026:17598
access.redhat.com / errata/RHSA-2026:19375
access.redhat.com / errata/RHSA-2026:19409
access.redhat.com / errata/RHSA-2026:19410
access.redhat.com / errata/RHSA-2026:19712
access.redhat.com / errata/RHSA-2026:20034
access.redhat.com / errata/RHSA-2026:20041
access.redhat.com / errata/RHSA-2026:20042
access.redhat.com / errata/RHSA-2026:20088
access.redhat.com / errata/RHSA-2026:21657
access.redhat.com / errata/RHSA-2026:21658
access.redhat.com / errata/RHSA-2026:21703
access.redhat.com / errata/RHSA-2026:21931
access.redhat.com / errata/RHSA-2026:22465
access.redhat.com / errata/RHSA-2026:23246
access.redhat.com / errata/RHSA-2026:24473
access.redhat.com / errata/RHSA-2026:24977
access.redhat.com / errata/RHSA-2026:26225
access.redhat.com / errata/RHSA-2026:26232
access.redhat.com / errata/RHSA-2026:27063
access.redhat.com / errata/RHSA-2026:28893
access.redhat.com / errata/RHSA-2026:28964
access.redhat.com / errata/RHSA-2026:29857
access.redhat.com / errata/RHSA-2026:29864
access.redhat.com / errata/RHSA-2026:34049
access.redhat.com / errata/RHSA-2026:34099
access.redhat.com / errata/RHSA-2026:34100
access.redhat.com / errata/RHSA-2026:34342
access.redhat.com / errata/RHSA-2026:36621
access.redhat.com / errata/RHSA-2026:36651
access.redhat.com / errata/RHSA-2026:36882
access.redhat.com / errata/RHSA-2026:40022
access.redhat.com / errata/RHSA-2026:40118
access.redhat.com / errata/RHSA-2026:40945
access.redhat.com / errata/RHSA-2026:40984
access.redhat.com / errata/RHSA-2026:41928
access.redhat.com / errata/RHSA-2026:41941
access.redhat.com / errata/RHSA-2026:41944
access.redhat.com / errata/RHSA-2026:6428
access.redhat.com / errata/RHSA-2026:6568
access.redhat.com / errata/RHSA-2026:6720
access.redhat.com / errata/RHSA-2026:6926
access.redhat.com / errata/RHSA-2026:7329
access.redhat.com / errata/RHSA-2026:8218
access.redhat.com / errata/RHSA-2026:8483
access.redhat.com / errata/RHSA-2026:8484
access.redhat.com / errata/RHSA-2026:8490
access.redhat.com / errata/RHSA-2026:8491
access.redhat.com / errata/RHSA-2026:8493
access.redhat.com / errata/RHSA-2026:9742
access.redhat.com / errata/RHSA-2026:9848
access.redhat.com / security/cve/CVE-2026-29063
bugzilla.redhat.com / show_bug.cgi
security.access.redhat.com / data/csaf/v2/vex/2026/cve-2026-29063.json
github.com / immutable-js/immutable-js/releases/tag/v3.8.3
Release Notes
github.com / immutable-js/immutable-js/releases/tag/v4.3.8
Release Notes
github.com / immutable-js/immutable-js/releases/tag/v5.1.5
Release Notes
github.com / immutable-js/immutable-js/security/advisories/GHSA-wf6x-7x77-mvgw
ExploitVendor Advisory