PT-2026-60588 · Cpan · Yaml::Syck

CVE-2026-13713

·

Publicado

2026-07-16

·

Atualizado

2026-07-29

CVSS v3.1

6.2

Média

VetorAV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas YAML::Syck versões anteriores a 1.47
Description Existe um problema onde ocorrem use-after-free e double-free através de um nó de âncora que é liberado enquanto ainda permanece na pilha de valores do parser. No libsyck incluído, quando um nome de âncora é redefinido ou removido, as funções syck hdlr add anchor() e syck hdlr remove anchor() liberam o nó armazenado sob esse nome usando syck free node(). Como esse nó ainda pode estar ativo na pilha de valores do parser, a função syck hdlr add node() pode acessá-lo e liberá-lo uma segunda vez. Isso pode ser desencadeado por um documento que redefine uma âncora durante o caminho de carregamento padrão, fazendo com que o interpretador seja abortado e resultando em uma negação de serviço para qualquer chamador que execute Load() ou LoadFile() em um documento não confiável.
Recommendations Atualize para a versão 1.47 ou posterior.

Exploit

Correção

DoS

Double Free

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-92904
CVE-2026-13713
OPENSUSE-SU-2026:11299-1
OPENSUSE-SU-2026:21452-1
OPENSUSE-SU-2026:21497-1

Produtos afetados

Yaml::Syck