PT-2026-55851 · Mojojson · Mojojson+1

CVE-2026-14803

·

Publicado

2026-07-06

·

Atualizado

2026-07-24

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Mojo::JSON versões anteriores a 9.47
Description O decodificador pure-Perl permite a exaustão de memória devido a recursão ilimitada. Especificamente, o caminho de decodificação onde decode value() despacha para decode array() e decode object() não possui limite de profundidade, permitindo que um documento JSON pequeno, porém profundamente aninhado, consuma memória excessiva. Este problema ocorre quando o Cpanel::JSON::XS não está instalado ou a variável MOJO NO JSON XS=1 está configurada. Chamadores que decodificam corpos JSON não confiáveis, como aqueles que utilizam Mojo::Message::json via $c->req->json, podem sofrer exaustão de memória do processo, resultando em negação de serviço.
Recommendations Atualize para a versão 9.47 ou posterior. Como mitigação temporária, certifique-se de que o Cpanel::JSON::XS esteja instalado e que a variável MOJO NO JSON XS não esteja definida como 1 para evitar o caminho de decodificação pure-Perl.

Exploit

Correção

DoS

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-92078
CVE-2026-14803
OESA-2026-3159

Produtos afetados

Cpanel::Json::Xs
Mojojson