{"id":"CVE-2021-41264","aliases":["GHSA-5vp3-v4hc-gx76"],"url":"https://o3.security/vulnerability/CVE-2021-41264","summary":"UUPSUpgradeable vulnerability in @openzeppelin/contracts","details":"OpenZeppelin Contracts is a library for smart contract development. In affected versions upgradeable contracts using `UUPSUpgradeable` may be vulnerable to an attack affecting uninitialized implementation contracts. A fix is included in version 4.3.2 of `@openzeppelin/contracts` and `@openzeppelin/contracts-upgradeable`. For users unable to upgrade; initialize implementation contracts using `UUPSUpgradeable` by invoking the initializer function (usually called `initialize`). An example is provided [in the forum](https://forum.openzeppelin.com/t/security-advisory-initialize-uups-implementation-contracts/15301).","published":"2021-11-12T18:15:07.733Z","modified":"2026-07-22T03:45:00.238782Z","cvss":{"score":9.8,"severity":"CRITICAL","vector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H"},"epss":null,"cisaKev":null,"exploitsKnown":0,"affectedPackages":[{"ecosystem":"npm","name":"@openzeppelin/contracts","fixedVersion":"4.3.2"},{"ecosystem":"npm","name":"@openzeppelin/contracts-upgradeable","fixedVersion":"4.3.2"}],"fix":{"url":"https://github.com/OpenZeppelin/openzeppelin-contracts/commit/024cc50df478d2e8f78539819749e94d6df60592","label":"OpenZeppelin/openzeppelin-contracts@024cc50"},"references":[{"type":"ADVISORY","url":"https://github.com/OpenZeppelin/openzeppelin-contracts/security/advisories/GHSA-5vp3-v4hc-gx76"},{"type":"FIX","url":"https://forum.openzeppelin.com/t/security-advisory-initialize-uups-implementation-contracts/15301"},{"type":"FIX","url":"https://github.com/OpenZeppelin/openzeppelin-contracts/commit/024cc50df478d2e8f78539819749e94d6df60592"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-07-22T03:45:00.238782Z"}}