CVE-2026-29063
CRITICALImmutable.js <3.8.3/4.3.7/5.1.5 - Prototype Pollution
Title source: llmDescription
Immutable.js provides many Persistent Immutable data structures. Prior to versions 3.8.3, 4.3.7, and 5.1.5, Prototype Pollution is possible in immutable via the mergeDeep(), mergeDeepWith(), merge(), Map.toJS(), and Map.toObject() APIs. This issue has been patched in versions 3.8.3, 4.3.7, and 5.1.5.
References (72)
Core 72
Core References
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:40022
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36621
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:40118
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:40984
Release Notes x_refsource_misc
https://github.com/immutable-js/immutable-js/releases/tag/v3.8.3
Release Notes x_refsource_misc
https://github.com/immutable-js/immutable-js/releases/tag/v4.3.8
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:40945
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:11070
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:11217
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:11414
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:11858
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:11916
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:12118
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:13542
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:13548
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:13791
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:13826
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:13829
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:13847
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:13853
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:17469
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:17598
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19375
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19409
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19410
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19712
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:20034
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:20041
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:20042
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:20088
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:21657
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:21658
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:21703
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:21931
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:22465
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:23246
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:24473
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:24977
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:26225
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:26232
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:27063
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6428
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6568
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6720
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6926
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:7329
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:8218
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:8483
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:8484
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:8490
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:8491
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:8493
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:9742
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:9848
Vendor Advisory
https://access.redhat.com/security/cve/CVE-2026-29063
Vendor Advisory
https://bugzilla.redhat.com/show_bug.cgi?id=2445291
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:29857
Vendor Advisory x_refsource_confirm
https://github.com/immutable-js/immutable-js/security/advisories/GHSA-wf6x-7x77-mvgw
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:28893
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:28964
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:29864
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:34342
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:34049
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:34099
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36651
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36882
Release Notes x_refsource_misc
https://github.com/immutable-js/immutable-js/releases/tag/v5.1.5
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:34100
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:41928
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:41941
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:41944
Scores
CVSS v3
9.8
EPSS
0.0098
EPSS Percentile
58.7%
Attack Vector
NETWORK
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CISA SSVC
Vulnrichment
Exploitation
none
Automatable
yes
Technical Impact
partial
Details
CWE
CWE-1321
CWE-915
Status
published
Products (5)
immutable-js/immutable
3.0.0 - 3.8.3
immutable-js/immutable-js
< 3.8.3
immutable-js/immutable-js
< 4.3.7
immutable-js/immutable-js
< 5.1.5
npm/immutable
4.0.0-rc.1 - 4.3.8npm
Published
Mar 06, 2026
Tracked Since
Mar 07, 2026