PT-2026-71720 · Npm · Js-Yaml

CVE-2026-73643

·

Publicado

2026-07-24

·

Atualizado

2026-08-20

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas js-yaml versões 5.0.0 até 5.2.1
Descrição A análise de um pequeno documento YAML pode levar a um consumo de tempo exponencial quando uma aplicação chama as funções load() ou loadAll() com entradas não confiáveis. No arquivo src/parser/parser.ts, a função readFlowCollection() utiliza restoreState() e invoca parseNode() uma segunda vez quando uma entrada de sequência de fluxo é reconhecida como um par chave: valor. Se a chave for uma sequência de fluxo aninhada do mesmo formato, cada nível é analisado duas vezes, resultando em uma complexidade O(2^n). Isso permite que uma entrada com menos de 200 bytes mantenha uma CPU ocupada por vários minutos, bloqueando o loop de eventos do Node.js e travando o processo. Este comportamento ocorre sem a necessidade de âncoras, aliases, mesclagens, tags ou opções não padrão.
Recomendações Atualize o js-yaml para a versão 5.2.2.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73643
GHSA-PM4M-PH32-GHV5

Produtos afetados

Js-Yaml