Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2026-4800

42
FAUCET Score

CVE-2026-4800 is a high-severity code injection vulnerability (CVSS 8.1) impacting the _.template function, where insufficient validation of options.imports key names allows for arbitrary code execution during template compilation. This remote vulnerability has high attack complexity but requires no privileges or user interaction, potentially leading to full compromise of confidentiality, integrity, and availability. While there are no known public exploits, active exploitation, or KEV listing, the vulnerability has received minor community discussion. Users should upgrade to version 4.18.0 to address this issue.

Impacted Technologies

VendorProductVersion(s)CPE
>= 4.0.0, < 4.18.0CPE matchmatch criteria
cpe:2.3:a:lodash:lodash:*:*:*:*:*:node.js:*:*
>= 4.0.0, < 4.18.0CPE matchmatch criteria
cpe:2.3:a:lodash:lodash-amd:*:*:*:*:*:node.js:*:*
>= 4.0.0, < 4.18.0CPE matchmatch criteria
cpe:2.3:a:lodash:lodash-es:*:*:*:*:*:node.js:*:*
>= 4.0.0, < 4.18.0CPE matchmatch criteria
cpe:2.3:a:lodash:lodash.template:*:*:*:*:*:node.js:*:*

CVSS Data

CVSS version used by this source: 3.1

8.1HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Attack Vector
NETWORK
Attack Complexity
HIGH
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality Impact
HIGH
Integrity Impact
HIGH
Availability Impact
HIGH
Exploitability Score
2.2
Impact Score
5.9
CvssVersion
3.1

Exploit Intelligence

EPSS Score
2.57%
Probability of exploitation in next 30 days
EPSS Percentile
83.5%
Percentile rank of EPSS score among Peer Group
As of 2026-07-27
Model: v2026.06.15
This CVE's current EPSS score of 0.0257 is in the 74th percentile among its peer group of 36,862 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.1 Reddit, 0.3 Bluesky, 0.3 Mastodon, and 2.4 GitHub mentions.

Media Mentions

The average CVE in this peer group has 0.3 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (12)

github_advisorypatch availablevia nvd_reference
View patch
npmpatch availablevia ghsa
Product: lodash-esFixed in: 4.18.0
npmpatch availablevia ghsa
Product: lodash-amdFixed in: 4.18.0
npmpatch availablevia ghsa
Product: lodash.templateFixed in: 4.18.0
npmpatch availablevia ghsa
Product: lodashFixed in: 4.18.0
ubuntupatch availablevia ubuntu_usn
Product: node-lodash (focal)Fixed in: 4.17.15+dfsg-2ubuntu0.1~esm1
ubuntupatch availablevia ubuntu_usn
Product: node-lodash (jammy)Fixed in: 4.17.21+dfsg+~cs8.31.198.20210220-5ubuntu0.1~esm1
ubuntupatch availablevia ubuntu_usn
Product: node-lodash (noble)Fixed in: 4.17.21+dfsg+~cs8.31.198.20210220-9ubuntu0.24.04.1~esm1
ubuntupatch availablevia ubuntu_usn
Product: node-lodash (questing)Fixed in: 4.17.21+dfsg+~cs8.31.198.20210220-9ubuntu0.25.10.1
ubuntupatch availablevia ubuntu_usn
Product: node-lodash (resolute)Fixed in: 4.17.23+dfsg-1ubuntu0.1~esm1
ubuntupatch availablevia ubuntu_usn
Product: node-lodash (xenial)Fixed in: 2.4.1+dfsg-3ubuntu0.1~esm1
ubuntupatch availablevia ubuntu_usn
Product: node-lodash (bionic)Fixed in: 4.17.4+dfsg-1ubuntu0.1~esm1

Vendor Advisories (2)

ubuntuUSN-8411-1

Lodash vulnerabilities

Jun 9, 2026
npmGHSA-r5fr-rjxr-66jchigh

lodash vulnerable to Code Injection via `_.template` imports key names

Apr 1, 2026

References

access.redhat.com / errata/RHSA-2026:10131
access.redhat.com / errata/RHSA-2026:10175
access.redhat.com / errata/RHSA-2026:10710
access.redhat.com / errata/RHSA-2026:10713
access.redhat.com / errata/RHSA-2026:11454
access.redhat.com / errata/RHSA-2026:11469
access.redhat.com / errata/RHSA-2026:11470
access.redhat.com / errata/RHSA-2026:11471
access.redhat.com / errata/RHSA-2026:11493
access.redhat.com / errata/RHSA-2026:11494
access.redhat.com / errata/RHSA-2026:11495
access.redhat.com / errata/RHSA-2026:11516
access.redhat.com / errata/RHSA-2026:12277
access.redhat.com / errata/RHSA-2026:12279
access.redhat.com / errata/RHSA-2026:13545
access.redhat.com / errata/RHSA-2026:13553
access.redhat.com / errata/RHSA-2026:13571
access.redhat.com / errata/RHSA-2026:13826
access.redhat.com / errata/RHSA-2026:14870
access.redhat.com / errata/RHSA-2026:14871
access.redhat.com / errata/RHSA-2026:16874
access.redhat.com / errata/RHSA-2026:17448
access.redhat.com / errata/RHSA-2026:17468
access.redhat.com / errata/RHSA-2026:17469
access.redhat.com / errata/RHSA-2026:17547
access.redhat.com / errata/RHSA-2026:17549
access.redhat.com / errata/RHSA-2026:17550
access.redhat.com / errata/RHSA-2026:17598
access.redhat.com / errata/RHSA-2026:17789
access.redhat.com / errata/RHSA-2026:19008
access.redhat.com / errata/RHSA-2026:19167
access.redhat.com / errata/RHSA-2026:19409
access.redhat.com / errata/RHSA-2026:19410
access.redhat.com / errata/RHSA-2026:19712
access.redhat.com / errata/RHSA-2026:20041
access.redhat.com / errata/RHSA-2026:20042
access.redhat.com / errata/RHSA-2026:20943
access.redhat.com / errata/RHSA-2026:20946
access.redhat.com / errata/RHSA-2026:21658
access.redhat.com / errata/RHSA-2026:22619
access.redhat.com / errata/RHSA-2026:24331
access.redhat.com / errata/RHSA-2026:24762
access.redhat.com / errata/RHSA-2026:24977
access.redhat.com / errata/RHSA-2026:29795
access.redhat.com / errata/RHSA-2026:34100
access.redhat.com / errata/RHSA-2026:34342
access.redhat.com / errata/RHSA-2026:34608
access.redhat.com / errata/RHSA-2026:36621
access.redhat.com / errata/RHSA-2026:36651
access.redhat.com / errata/RHSA-2026:37186
access.redhat.com / errata/RHSA-2026:40118
access.redhat.com / errata/RHSA-2026:40795
access.redhat.com / errata/RHSA-2026:40945
access.redhat.com / errata/RHSA-2026:40984
access.redhat.com / errata/RHSA-2026:41928
access.redhat.com / errata/RHSA-2026:41941
access.redhat.com / errata/RHSA-2026:41944
access.redhat.com / errata/RHSA-2026:42078
access.redhat.com / errata/RHSA-2026:8483
access.redhat.com / errata/RHSA-2026:8484
access.redhat.com / errata/RHSA-2026:8490
access.redhat.com / errata/RHSA-2026:8491
access.redhat.com / errata/RHSA-2026:8493
access.redhat.com / errata/RHSA-2026:8498
access.redhat.com / errata/RHSA-2026:9385
access.redhat.com / errata/RHSA-2026:9742
access.redhat.com / security/cve/CVE-2026-4800
bugzilla.redhat.com / show_bug.cgi
security.access.redhat.com / data/csaf/v2/vex/2026/cve-2026-4800.json
cna.openjsf.org / security-advisories.html
Third Party Advisory
github.com / advisories/GHSA-35jh-r3h4-6jhm
Not Applicable
github.com / lodash/lodash/commit/3469357cff396a26c363f8c1b5a91dde28ba4b1c
Not Applicable