PT-2026-66474 · Cpan · Date::Manip

CVE-2026-60074

·

Publicado

2026-07-30

·

Atualizado

2026-08-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Date::Manip versões anteriores a 7.0
Descrição O processamento de strings de caracteres não confiáveis em ParseDate() ou Date::Manip::Date->parse() pode resultar em datas corrompidas sem disparar um erro de análise. Isso ocorre porque as expressões regulares de análise utilizam a abreviação d, que corresponde à propriedade de dígito decimal Unicode p{Nd} em vez de apenas dígitos ASCII [0-9]. Quando a função Date::Manip::Base::check valida esses campos usando comparações numéricas, o Perl trunca as strings no primeiro dígito não ASCII. Consequentemente, um campo que inicia com dígitos ASCII seguidos por um dígito não ASCII pode ser convertido numericamente para um prefixo dentro da faixa permitida, fazendo com que a data resultante difira da string de entrada. Esse comportamento pode burlar lógicas dependentes de datas analisadas, como verificações de expiração ou janelas de retenção.
Recomendações Atualize o Date::Manip para a versão 7.0 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-94389
CVE-2026-60074
OESA-2026-3539
OPENSUSE-SU-2026:11457-1
OPENSUSE-SU-2026:21510-1
OPENSUSE-SU-2026:21552-1
SUSE-SU-2026:23218-1
SUSE-SU-2026:23229-1
SUSE-SU-2026:3537-1
SUSE-SU-2026:3551-1

Produtos afetados

Date::Manip