Moment.js 2.31.0 закрыл уязвимость и исправил работу с прототипами
Вышла версия 2.31.0 библиотеки Moment.js, которую JavaScript-разработчики используют для разбора, проверки, изменения и форматирования дат. Релиз закрывает уязвимость CVE-2026-17495, поэтому пользователям стоит проверить установленную версию и совместимость проекта с обновлением.
Разработчики запретили применять свойства прототипа объекта как токены форматирования и устранили ошибку, из-за которой вызов locale('__proto__') мог повредить глобальную локаль. Также добавили проверку диапазона смещения часового пояса, сброс кешей разбора локалей и исправления форматов дат и относительного времени.
Moment.js остаётся в режиме сопровождения: новых функций не принимает, но продолжает получать исправления безопасности и ошибок. В новости собрали подробности релиза.
Post #10715
801

- 👍 4