{"id":"CVE-2025-13465","summary":"Prototype Pollution Vulnerability in Lodash _.unset and _.omit functions","details":"Lodash versions 4.0.0 through 4.17.22 are vulnerable to prototype pollution in the _.unset and _.omit functions. An attacker can pass crafted paths which cause Lodash to delete methods from global prototypes.\n\nThe issue permits deletion of properties but does not allow overwriting their original behavior.\n\nThis issue is patched on 4.17.23","aliases":["CVE-2026-2950","GHSA-f23m-r3pf-42rh","GHSA-xxjr-mmjv-4gpg"],"modified":"2026-08-11T03:30:19.475065681Z","published":"2026-01-21T19:05:28.846Z","related":["ALSA-2026:18480","ALSA-2026:18868","ALSA-2026:2438","ALSA-2026:2452","SUSE-SU-2026:0379-1","SUSE-SU-2026:0396-1","SUSE-SU-2026:0397-1","SUSE-SU-2026:1008-1","SUSE-SU-2026:1013-1","SUSE-SU-2026:1524-1","SUSE-SU-2026:20236-1","SUSE-SU-2026:20237-1","SUSE-SU-2026:20336-1","SUSE-SU-2026:20337-1","SUSE-SU-2026:20338-1","SUSE-SU-2026:20454-1","SUSE-SU-2026:20494-1","SUSE-SU-2026:20538-1","SUSE-SU-2026:20540-1","SUSE-SU-2026:20576-1","SUSE-SU-2026:20580-1","SUSE-SU-2026:20650-1","SUSE-SU-2026:20653-1","SUSE-SU-2026:20688-1","SUSE-SU-2026:20695-1","SUSE-SU-2026:22770-1","SUSE-SU-2026:22837-1","openSUSE-SU-2026:10124-1","openSUSE-SU-2026:10147-1","openSUSE-SU-2026:10148-1","openSUSE-SU-2026:10149-1","openSUSE-SU-2026:10150-1","openSUSE-SU-2026:10154-1","openSUSE-SU-2026:10155-1","openSUSE-SU-2026:11126-1","openSUSE-SU-2026:20177-1","openSUSE-SU-2026:20181-1","openSUSE-SU-2026:20182-1","openSUSE-SU-2026:20185-1","openSUSE-SU-2026:20244-1","openSUSE-SU-2026:20251-1","openSUSE-SU-2026:20336-1","openSUSE-SU-2026:21399-1"],"database_specific":{"cna_assigner":"openjs","cwe_ids":["CWE-1321"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2025/13xxx/CVE-2025-13465.json"},"references":[{"type":"WEB","url":"https://cert-portal.siemens.com/productcert/html/ssa-253495.html"},{"type":"WEB","url":"https://security.access.redhat.com/data/csaf/v2/vex/2025/cve-2025-13465.json"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:11414"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:13542"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:13548"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:13829"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:14774"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:14870"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:14871"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:15091"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:17469"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:1845"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:18480"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:18868"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:19712"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:20042"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:20088"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2078"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2119"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2145"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2147"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2148"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2149"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:21658"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:24331"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2438"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2452"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2462"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2465"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2469"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2484"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:25089"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2651"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2661"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2672"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2675"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2694"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2816"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2817"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2818"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2819"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2900"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2926"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2984"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:2990"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:3087"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:33154"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:33371"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34100"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:3422"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34608"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:36651"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:36882"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:3710"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:3782"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:3825"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:3869"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:3870"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:3874"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:3884"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:3958"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:3960"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:3962"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:40118"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:40945"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:40984"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:41064"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:41928"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:41941"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:41944"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:4423"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:4466"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:4467"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:4630"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:4782"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:5633"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:5636"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:6192"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:6288"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:6497"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:6567"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:8218"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:8229"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:9848"},{"type":"ADVISORY","url":"https://access.redhat.com/security/cve/CVE-2025-13465"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2025/13xxx/CVE-2025-13465.json"},{"type":"ADVISORY","url":"https://github.com/lodash/lodash/security/advisories/GHSA-xxjr-mmjv-4gpg"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2025-13465"},{"type":"REPORT","url":"https://bugzilla.redhat.com/show_bug.cgi?id=2431740"},{"type":"PACKAGE","url":"https://github.com/lodash/lodash"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/lodash/lodash","events":[{"introduced":"d35a9c40beb594d09814ba7f7673b81d4d67a816"},{"fixed":"835a537f36ee2fd5fb7f524e213ff9ba2d8698f8"}],"database_specific":{"extracted_events":[{"introduced":"4.0.0"},{"fixed":"4.17.23"}],"source":"CPE_RANGE","cpe":"cpe:2.3:a:lodash:lodash:*:*:*:*:*:node.js:*:*"}}],"database_specific":{"source":"https://storage.googleapis.com/osv-test-cve-osv-conversion/osv-output/CVE-2025-13465.json"}}],"schema_version":"1.8.0","severity":[{"type":"CVSS_V4","score":"CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:L/SC:H/SI:H/SA:H/E:P"}]}