PT-2026-47092 · Jq · Jq

·

CVE-2026-47770

·

Publicado

2026-05-08

·

Atualizado

2026-07-06

CVSS v4.0

6.8

Média

VetorAV:L/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas jq versões anteriores a 1.8.2
Description A comparação de dois arrays profundamente aninhados usando o operador == pode levar a uma negação de serviço através do esgotamento da pilha causado por recursão descontrolada. O problema ocorre no código de comparação estrutural recursiva, especificamente envolvendo as funções jvp array equal() e jv equal() em src/jv.c. Além disso, um caminho de comparador de ordenação através da função jv cmp() em src/jv aux.c também pode causar um estouro de pilha em uma profundidade de aninhamento maior devido à ausência de uma guarda de recursão. Isso afeta usuários que realizam comparações em valores JSON profundamente aninhados controlados por atacantes ou que incorporam o software em ambientes onde dados não confiáveis alcancem o caminho de comparação ==.
Recommendations Atualize para a versão 1.8.2.

Exploit

Correção

DoS

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-90273
BDU:2026-12864
CVE-2026-47770
ECHO-B834-A843-3668
GHSA-3PGX-FRR7-3JXP
OESA-2026-2803
OESA-2026-2804
OESA-2026-2805
OESA-2026-2806
OPENSUSE-SU-2026:11133-1

Produtos afetados

Jq