PT-2026-22292 · Ocaml · Ocaml

·

CVE-2026-28364

·

Publicado

2026-02-17

·

Atualizado

2026-09-10

CVSS v3.1

7.9

Alta

VetorAV:L/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do OCaml anteriores a 4.14.3 e versões 5.x anteriores a 5.4.1
Descrição Existe uma falha no processo de desserialização do Marshal do OCaml (dentro de runtime/intern.c) que pode permitir a execução remota de código. Este problema decorre da ausência de uma verificação de limites na função readblock(), o que permite operações memcpy() sem limites utilizando comprimentos controlados por um atacante a partir de dados Marshal manipulados. As funções Marshal.from channel, Marshal.from bytes, Marshal.from string, Stdlib.input value e Pervasives.input value são afetadas ao processar dados de fontes não confiáveis. A vulnerabilidade pode ser acionada por dados Marshal corrompidos ou maliciosos que causam comportamento indefinido no sistema de execução quando desserializados.
Recomendações Atualize para a versão 4.14.3 ou posterior do OCaml. Atualize para a versão 5.4.1 ou posterior do OCaml.

Exploit

Correção

RCE

Out of bounds Read

Buffer Over-read

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-78495
AZL-79502
CVE-2026-28364
GHSA-J26J-M5XR-G23C
GHSA-M34R-CGQ7-JHFM
OESA-2026-1522
OESA-2026-1523
OESA-2026-1524
OESA-2026-1525
OESA-2026-1526
OPENSUSE-SU-2026:11136-1
OPENSUSE-SU-2026:20368-1
OSEC-2026-01
OSEC-2026-18
SUSE-SU-2026:0800-1
SUSE-SU-2026:0830-1

Produtos afetados

Ocaml