Npm · Js-Yaml · CVE-2026-59868
**Nome do Software Vulnerável e Versões Afetadas**
js-yaml versões 5.0.0 até 5.1.x
**Description**
Quando as chaves de mesclagem (merge keys) estão habilitadas, o software está suscetível a uma Negação de Serviço (DoS) devido à complexidade algorítmica. Especificamente, o analisador pode gastar tempo de CPU quadrático processando um documento cujo tamanho cresce apenas linearmente. Isso ocorre quando uma cadeia de mapeamentos é utilizada, onde cada mapeamento mescla o anterior, forçando o carregador a enumerar repetidamente as chaves herdadas. Isso resulta em um trabalho O(N^2) para um tamanho de entrada O(N).
**Recommendations**
Atualize o js-yaml para a versão 5.2.0.
Como medida de mitigação temporária, desabilite o uso de chaves de mesclagem durante a análise.