PT-2026-66475 · Cpan+1 · Date::Manip+1

CVE-2026-60075

·

Publicado

2026-07-30

·

Atualizado

2026-08-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Date::Manip versões anteriores a 7.0
Descrição A exaustão da CPU pode ocorrer devido ao backtracking quadrático durante a substituição de tempo não ancorada na função parse time(). O problema surge quando a função utiliza uma substituição não ancorada s/$timerx/ /, onde $timerx é uma alternância autogerada de padrões de tempo. Ao processar uma sequência longa de espaços em branco, o mecanismo de expressão regular consome a sequência de forma gananciosa e, em seguida, realiza retrocessos repetidamente, levando a um aumento significativo no uso da CPU. Isso pode resultar em uma negação de serviço se uma string não confiável de comprimento ilimitado for passada para ParseDate(), Date::Manip::Date->parse() ou Date::Manip::Date->parse time().
Recomendações Atualize para uma versão posterior à 6.99. Como medida de mitigação temporária, restrinja o comprimento de strings não confiáveis passadas para ParseDate(), Date::Manip::Date->parse() e Date::Manip::Date->parse time().

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:56970
ALSA-2026:56971
ALSA-2026:57562
AZL-94392
CVE-2026-60075
OESA-2026-3539
OPENSUSE-SU-2026:11457-1
OPENSUSE-SU-2026:21510-1
OPENSUSE-SU-2026:21552-1
RHSA-2026:56970
RHSA-2026:56971
RHSA-2026:57562
SUSE-SU-2026:23218-1
SUSE-SU-2026:23229-1
SUSE-SU-2026:3537-1
SUSE-SU-2026:3551-1

Produtos afetados

Date::Manip
Rocky Linux