PT-2026-78714 · Npm · Liquidjs

CVE-2026-69222

·

Publicado

2026-08-19

·

Atualizado

2026-09-08

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas LiquidJS versões anteriores a 10.27.2
Descrição Um defeito de contabilização existe no filtro join em src/filters/array.ts e no filtro array to sentence string em src/filters/string.ts. O filtro join calcula a complexidade com base no array.length e no comprimento do separador, em vez do comprimento total da string produzida por array.join(sep). Quando combinado com o filtro concat, que pode duplicar arrays de referências de forma eficiente, um template pode exceder o memoryLimit configurado por um fator significativo. Isso permite que um template manipulado aloque memória em direção ao limite de string ou de processo do V8, podendo causar a falha do processo.
Recomendações Atualize para a versão 10.27.2. Como mitigação temporária, restrinja o uso dos filtros join e array to sentence string em templates.

Exploit

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-69222
GHSA-4R6H-5V86-94P3

Produtos afetados

Liquidjs