PT-2026-79782 · Dbd::Pg · Dbd::Pg

CVE-2026-78183

·

Publicado

2026-08-23

·

Atualizado

2026-09-08

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas DBD::Pg versão 3.21.0
Description Existe uma gravação fora dos limites do heap (heap out-of-bounds write) na função quote float(). A função aloca memória com base no comprimento da string mais um byte para o terminador NULL. No entanto, ao processar literais especiais como NaN, Inf, +Inf, -Inf, Infinity, +Infinity ou -Infinity, ela grava o literal cercado por aspas mais o terminador NULL, resultando em uma gravação que excede o buffer alocado em dois bytes. Este problema pode ser acionado através do método $dbh->quote ao utilizar o tipo DBI::SQL NUMERIC.
Recommendations Como medida paliativa temporária, evite usar o método $dbh->quote com DBI::SQL NUMERIC para os literais especiais afetados na versão 3.21.0. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-78183
GHSA-785P-FW3V-R822
OPENSUSE-SU-2026:11722-1

Produtos afetados

Dbd::Pg