Prototype pollution in js-yaml (npm) - CVE-2025-64718

 

Prototype pollution in js-yaml (npm) - CVE-2025-64718

Published: January 19, 2026


Vulnerability identifier: #VU121666
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2025-64718
CWE-ID: CWE-1321
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to execute arbitrary JavaScript code.

The vulnerability exists due to improper input validation. A remote attacker can pass specially crafted input to the application and perform prototype pollution attacks.


Affected software

js-yaml (npm)
watsonx Orchestrate Developer Edition
Guardium Data Security Center (GDSC)
Data Product Hub
watsonx.data integration
IBM Business Automation Manager Open Editions
Maximo Application Suite Ai Service
Maximo Application Suite - Visual Inspection Component
watsonx Assistant Cartridge
watsonx Orchestrate with watsonx Assistant Cartridge - Assistant Builder Component
MongoDB Enterprise Advanced with IBM
IBM Process Mining
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Sterling Connect:Direct Web Services
IBM Maximo Application Suite - Manage Component
App Connect Enterprise Certified Container
Communications Unified Assurance
Event Streams
Fedora
openEuler
IBM App Connect Enterprise
yarnpkg
nodejs-js-yaml

How to mitigate CVE-2025-64718

Install update from vendor's website.

js-yaml (npm) - update to 4.1.1
watsonx Orchestrate Developer Edition - update to 2.3.0
IBM Process Mining - update to 2.1.0
Guardium Data Security Center (GDSC) - update to 3.8.8
Data Product Hub - update to 5.3.0
IBM Watson Discovery for IBM Cloud Pak for Data - update to 5.3.1
watsonx.data integration - update to 5.3.1
IBM Sterling Connect:Direct Web Services - update to 6.3.0.19
IBM Maximo Application Suite - Manage Component - addressed in versions 9.0.21, 9.1.8
IBM Business Automation Manager Open Editions - update to 9.3.1
Maximo Application Suite Ai Service - update to 9.1.10
Maximo Application Suite - Visual Inspection Component - update to 9.2.1
Event Streams - update to 12.2.2
IBM App Connect Enterprise - addressed in versions 12.0.12.21, 13.0.6.0
yarnpkg - addressed in versions 1.22.22-17.el10_3, 1.22.22-17.fc42, 1.22.22-17.fc43, 1.22.22-17.fc44, 1.22.22-18.fc43
nodejs-js-yaml - update to 3.10.0-2
watsonx Assistant Cartridge - update to 5.4
watsonx Orchestrate with watsonx Assistant Cartridge - Assistant Builder Component - update to 5.4
MongoDB Enterprise Advanced with IBM - addressed in versions 7.0.21, 8.0.18
App Connect Enterprise Certified Container - addressed in versions 12.0.22, 12.19.0

External References

Related Security Bulletins