PT-2026-55851 · Mojojson · Mojojson+1
CVE-2026-14803
·
Publicado
2026-07-06
·
Atualizado
2026-07-24
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Mojo::JSON versões anteriores a 9.47
Description
O decodificador pure-Perl permite a exaustão de memória devido a recursão ilimitada. Especificamente, o caminho de decodificação onde
decode value() despacha para decode array() e decode object() não possui limite de profundidade, permitindo que um documento JSON pequeno, porém profundamente aninhado, consuma memória excessiva. Este problema ocorre quando o Cpanel::JSON::XS não está instalado ou a variável MOJO NO JSON XS=1 está configurada. Chamadores que decodificam corpos JSON não confiáveis, como aqueles que utilizam Mojo::Message::json via $c->req->json, podem sofrer exaustão de memória do processo, resultando em negação de serviço.Recommendations
Atualize para a versão 9.47 ou posterior.
Como mitigação temporária, certifique-se de que o Cpanel::JSON::XS esteja instalado e que a variável
MOJO NO JSON XS não esteja definida como 1 para evitar o caminho de decodificação pure-Perl.Exploit
Correção
DoS
Uncontrolled Recursion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cpanel::Json::Xs
Mojojson