{"id":"CVE-2021-41264","details":"OpenZeppelin Contracts is a library for smart contract development. In affected versions upgradeable contracts using `UUPSUpgradeable` may be vulnerable to an attack affecting uninitialized implementation contracts. A fix is included in version 4.3.2 of `@openzeppelin/contracts` and `@openzeppelin/contracts-upgradeable`. For users unable to upgrade; initialize implementation contracts using `UUPSUpgradeable` by invoking the initializer function (usually called `initialize`). An example is provided [in the forum](https://forum.openzeppelin.com/t/security-advisory-initialize-uups-implementation-contracts/15301).","aliases":["GHSA-5vp3-v4hc-gx76"],"modified":"2026-07-16T03:46:04.849040473Z","published":"2021-11-12T18:15:07.733Z","database_specific":{},"references":[{"type":"ADVISORY","url":"https://github.com/OpenZeppelin/openzeppelin-contracts/security/advisories/GHSA-5vp3-v4hc-gx76"},{"type":"FIX","url":"https://forum.openzeppelin.com/t/security-advisory-initialize-uups-implementation-contracts/15301"},{"type":"FIX","url":"https://github.com/OpenZeppelin/openzeppelin-contracts/commit/024cc50df478d2e8f78539819749e94d6df60592"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/openzeppelin/openzeppelin-contracts","events":[{"introduced":"23869e5b2a7c6b9c3e27dee4289615b8cf50e36b"},{"fixed":"0c4de6721d9668d7b5b2c5a9400fd0b2a5e8de90"},{"fixed":"024cc50df478d2e8f78539819749e94d6df60592"}],"database_specific":{"cpe":"cpe:2.3:a:openzeppelin:contracts:*:*:*:*:*:node.js:*:*","extracted_events":[{"introduced":"4.1.0"},{"fixed":"4.3.2"}],"source":["CPE_RANGE","REFERENCES"]}}],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2021-41264.json"}}],"schema_version":"1.7.5","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H"}]}