PT-2026-20345 · Unknown · Fast-Xml-Parser

·

CVE-2026-26278

·

Publicado

2026-01-01

·

Atualizado

2026-09-03

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas fast-xml-parser versões anteriores à 5.3.6
Descrição O analisador XML é suscetível a uma quantidade ilimitada de expansão de entidades. Uma entrada XML pequena pode fazer com que o analisador gaste tempo significativo processando uma única requisição, levando ao congelamento do aplicativo. O problema reside na falta de limites no tamanho da saída ou custo de execução dentro do loop de substituição de entidades em OrderedObjParser.js (linhas 439–458). Especificamente, a função replaceEntitiesValue() chama repetidamente val.replace() sem nenhuma verificação, permitindo uma expansão exponencial ao referenciar entidades grandes múltiplas vezes. A verificação de registro de entidades em DocTypeReader.js (linhas 28–33) impede apenas cargas clássicas do tipo “Billion Laughs”, mas não variantes mais simples que utilizam entidades baseadas em texto grande. Trata-se de um problema de negação de serviço que pode bloquear o loop de eventos em aplicações Node.js, tornando o servidor inoperante. Uma carga de alguns quilobytes pode tornar um servidor inoperante por vários minutos.
Recomendações As versões anteriores à 5.3.6 do fast-xml-parser devem ser atualizadas para a versão 5.3.6 ou posterior. Como alternativa, evite usar a análise de DOCTYPE definindo a opção processEntities como false.

Exploit

Correção

DoS

XML Entity Expansion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-CE10526
CLEANSTART-2026-DV49099
CLEANSTART-2026-GS57401
CLEANSTART-2026-NB51079
CLEANSTART-2026-OW14933
CLEANSTART-2026-SW34937
CVE-2026-26278
GHSA-JMR7-XGP7-CMFJ
OPENSUSE-SU-2026:10236-1
OPENSUSE-SU-2026:11126-1

Produtos afetados

Fast-Xml-Parser