PT-2026-56489 · Npm · Js-Yaml

·

CVE-2026-59868

·

Publicado

2026-07-08

·

Atualizado

2026-07-21

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas js-yaml versões 5.0.0 até 5.1.x
Description Quando as chaves de mesclagem (merge keys) estão habilitadas, o software está suscetível a uma Negação de Serviço (DoS) devido à complexidade algorítmica. Especificamente, o analisador pode gastar tempo de CPU quadrático processando um documento cujo tamanho cresce apenas linearmente. Isso ocorre quando uma cadeia de mapeamentos é utilizada, onde cada mapeamento mescla o anterior, forçando o carregador a enumerar repetidamente as chaves herdadas. Isso resulta em um trabalho O(N^2) para um tamanho de entrada O(N).
Recommendations Atualize o js-yaml para a versão 5.2.0. Como medida de mitigação temporária, desabilite o uso de chaves de mesclagem durante a análise.

Exploit

Correção

DoS

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59868
GHSA-G796-FGMG-93MV
RHSA-2026:26994
RHSA-2026:33866
RHSA-2026:34478
RHSA-2026:34975
RHSA-2026:35272
RHSA-2026:7378
RHSA-2026:7655
RHSA-2026:9455

Produtos afetados

Js-Yaml