PT-2026-44146 · Symfony · Symfony

CVE-2026-45133

·

Publicado

2026-05-21

·

Atualizado

2026-07-17

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Symfony versões anteriores a 5.4.21
Description O ponto de entrada SymfonyComponentYamlParser para a análise de strings YAML em valores PHP via Yaml::parse() não possui um limite de profundidade para recursão. Ao processar entradas controladas por um invasor, mapeamentos ou sequências profundamente aninhados fazem com que os analisadores de nível de bloco Parser::parseBlock() e os analisadores inline Inline::parseSequence() ou Inline::parseMapping() recursivamente operem sem limite. Isso leva ao esgotamento da pilha do PHP e ao travamento do processo worker.
Recommendations Atualize para a versão 5.4.21 ou posterior. Como mitigação temporária, restrinja o uso de Yaml::parse() e Yaml::parseFile() com entradas de usuários não confiáveis.

Exploit

Correção

DoS

Uncontrolled Recursion

XML Entity Expansion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45133
GHSA-C2P3-7M5P-CV8X

Produtos afetados

Symfony