PT-2026-65815 · Cjson · Cjson

CVE-2026-67217

·

Publicado

2026-07-25

·

Atualizado

2026-08-04

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas cJSON versões anteriores a 1.7.20
Descrição A função apply patch() em cJSON Utils.c executa operações de JSON Patch da RFC 6902 de forma não atômica. Quando uma operação de substituição (replace) não possui um membro de valor ou uma operação de movimentação (move) possui um caminho de destino que não pode ser resolvido, o membro alvo é destacado e excluído antes que a operação seja totalmente validada. Isso resulta na mutação do documento alvo mesmo quando cJSONUtils ApplyPatches() ou cJSONUtils ApplyPatchesCaseSensitive() retorna um status de falha. Um invasor que forneça um documento de patch malicioso pode destruir membros endereçáveis do documento alvo, ignorando o comportamento esperado de "tudo ou nada" utilizado para rejeitar patches inválidos.
Recomendações Atualize para a versão 1.7.20 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10772
CVE-2026-67217
ECHO-B709-48C4-0C80

Produtos afetados

Cjson