PT-2026-65811 · Npm · Nanoid

CVE-2026-67213

·

Publicado

2026-07-29

·

Atualizado

2026-07-29

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas anoid (Nano ID) versões anteriores a 5.1.6
Description As funções customAlphabet() e customRandom() contêm um loop infinito. Quando essas funções são configuradas com um tamanho de 0, o loop de geração interno nunca satisfaz sua condição de saída e gira indefinidamente, travando a thread de chamada. Um aplicativo que passa um tamanho de 0, controlado por um invasor e não validado, para essas funções está exposto a uma condição de negação de serviço (denial-of-service), que é um estado onde um sistema se torna indisponível para seus usuários pretendidos.
Recommendations Atualize o nanoid (Nano ID) para a versão 5.1.6 ou posterior. Como medida paliativa temporária, evite passar entradas de usuário não validadas para o parâmetro de tamanho das funções customAlphabet() e customRandom().

Exploit

Correção

Infinite Loop

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67213
GHSA-2V37-7H3G-55P8
RHSA-2026:47614
RHSA-2026:47619
RHSA-2026:48241

Produtos afetados

Nanoid