PT-2026-70929 · Cjson · Cjson

CVE-2026-29036

·

Publicado

2026-08-11

·

Atualizado

2026-08-13

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas cJSON versões 1.5.0 through 1.7.19
Description Um problema de resolução incorreta de nome ou referência existe na função decode pointer inplace() dentro de cJSON Utils.c. Atacantes não autenticados podem fazer com que operações de JSON Patch tenham como alvo chaves de objeto incorretas ao fornecer sequências de escape de JSON Pointer manipuladas (~0 ou ~1) em caminhos de patch. Ao enviar entradas de JSON Patch RFC 6902 maliciosas para aplicações que utilizam cJSONUtils ApplyPatches() ou cJSONUtils ApplyPatchesCaseSensitive(), atacantes podem corromper dados silenciosamente ou excluir chaves indesejadas, o que pode levar à evasão de controles de autorização em aplicações que dependem de JSON Patch para modificação de dados controlada por acesso.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, restrinja o uso das funções cJSONUtils ApplyPatches() e cJSONUtils ApplyPatchesCaseSensitive() ao processar entradas de JSON Patch não confiáveis.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-29036
ECHO-FC20-8BD8-847A

Produtos afetados

Cjson