PT-2026-64863 · Cjson · Cjson

·

CVE-2026-16554

·

Publicado

2026-07-27

·

Atualizado

2026-07-31

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas cJSON versão 1.7.19
Description Um estouro de inteiro ocorre na função print string ptr() em cJSON.c em plataformas de 32 bits. O contador escape characters, um size t de 32 bits, pode sofrer wrap around ao processar strings contendo aproximadamente 858.993.460 ou mais caracteres de controle. Isso faz com que o buffer de saída seja alocado com um comprimento subestimado. Quando cJSON PrintBuffered() é utilizado com um buffer pré-alocado, o loop de gravação subsequente causa um estouro de buffer no heap. Um invasor pode explorar isso fornecendo uma string JSON manipulada para uma aplicação que utilize a biblioteca em uma plataforma de 32 bits, podendo resultar em execução remota de código, divulgação de informações ou negação de serviço.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

RCE

DoS

Integer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-94184
AZL-94244
CVE-2026-16554
ECHO-23C9-2F44-73C2

Produtos afetados

Cjson