PT-2026-32491 · Jq+3 · Jq+3

·

CVE-2026-32316

·

Publicado

2026-04-13

·

Atualizado

2026-07-14

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:N/C:N/I:P/A:C
Name of the Vulnerable Software and Affected Versions jq versões anteriores a 1.8.2
Description Ocorre um estouro de número inteiro nas funções jvp string append() e jvp string copy replace bad() ao concatenar strings com um comprimento combinado superior a 2^31 bytes. Isso leva a um estouro de número inteiro sem sinal de 32 bits durante o cálculo do tamanho de alocação do buffer, resultando em um buffer de heap subdimensionado. Operações subsequentes de cópia de memória escrevem os dados completos da string neste buffer, causando um estouro de buffer baseado em heap. Este problema decorre da ausência de verificação de limites de tamanho de string. Um invasor pode explorar isso criando consultas que produzam strings extremamente grandes para travar o processo ou causar a corrupção do heap.
Recommendations Atualize para uma versão posterior a 1.8.1.

Exploit

Correção

DoS

Heap Based Buffer Overflow

Integer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-82922
BDU:2026-05376
CVE-2026-32316
ECHO-A148-C5C1-3E42
GHSA-Q3H9-M34W-H76F
OESA-2026-1981
OPENSUSE-SU-2026:10850-1
OPENSUSE-SU-2026:21248-1
RHSA-2026:8579
SUSE-SU-2026:22545-1
SUSE-SU-2026:22566-1
SUSE-SU-2026:22664-1
SUSE-SU-2026:22705-1
SUSE-SU-2026:2983-1
USN-8202-1
USN-8202-2

Produtos afetados

Linuxmint
Red Os
Ubuntu
Jq