PT-2026-63328 · Npm · Fflate

·

CVE-2026-45820

·

Publicado

2026-07-22

·

Atualizado

2026-09-04

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas fflate versões anteriores a 0.8.3
Description Ocorre uma negação de serviço devido a um loop infinito na função unzipSync(). Isso acontece ao processar um arquivo ZIP especialmente criado onde uma entrada de diretório central declara compressed size como 0xFFFFFFFF (um sentinela ZIP64), mas carece da tag de campo extra ZIP64 obrigatória 0x0001. Essa configuração faz com que a função z64e() entre em loop indefinidamente porque leituras fora dos limites retornam undefined, que é convertido para 0, mantendo a condição do loop permanentemente verdadeira.
Recommendations Atualize o fflate para a versão 0.8.3 ou posterior. Como mitigação temporária, evite usar a função unzipSync() para processar arquivos ZIP de fontes não confiáveis.

Exploit

Correção

DoS

Resource Exhaustion

Infinite Loop

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45820
GHSA-PX8P-9VWX-VF98

Produtos afetados

Fflate