Expat · Expat · CVE-2026-76641
**Nome do Software Vulnerável e Versões Afetadas**
Expat versões anteriores a 2.8.4
**Descrição**
Uma leitura fora dos limites permite que atacantes provoquem a corrupção de memória ao processar XML usando analisadores de entidades externas criados via a função `XML ExternalEntityParserCreate()`. Uma incompatibilidade no tamanho da estrutura entre os membros de `ELEMENT TYPE` faz com que a função `storeAtts()` leia o membro `attIndex` além dos limites da memória alocada. Isso resulta na falha de normalização de espaços em branco em atributos não-CDATA ou em um desreferenciamento de ponteiro selvagem, causando um erro de segmentação (uma falha que ocorre quando um programa tenta acessar um local de memória ao qual não tem permissão).
**Recomendações**
Atualize o Expat para a versão 2.8.4 ou posterior.
Como mitigação temporária, restrinja o uso da função `XML ExternalEntityParserCreate()`.