PT-2026-79084 · Expat · Expat

·

CVE-2026-76641

·

Publicado

2026-08-20

·

Atualizado

2026-09-09

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Expat versões anteriores a 2.8.4
Descrição Uma leitura fora dos limites permite que atacantes provoquem a corrupção de memória ao processar XML usando analisadores de entidades externas criados via a função XML ExternalEntityParserCreate(). Uma incompatibilidade no tamanho da estrutura entre os membros de ELEMENT TYPE faz com que a função storeAtts() leia o membro attIndex além dos limites da memória alocada. Isso resulta na falha de normalização de espaços em branco em atributos não-CDATA ou em um desreferenciamento de ponteiro selvagem, causando um erro de segmentação (uma falha que ocorre quando um programa tenta acessar um local de memória ao qual não tem permissão).
Recomendações Atualize o Expat para a versão 2.8.4 ou posterior. Como mitigação temporária, restrinja o uso da função XML ExternalEntityParserCreate().

Exploit

Correção

Out of bounds Read

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-96932
CVE-2026-76641
ECHO-0FFE-8D46-73CA
OPENSUSE-SU-2026:11733-1

Produtos afetados

Expat