PT-2026-84279 · Npm · @Xmldom/Xmldom+1

CVE-2026-83615

·

Publicado

2026-08-22

·

Atualizado

2026-09-08

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas @xmldom/xmldom versões anteriores a 0.8.15 @xmldom/xmldom versões anteriores a 0.9.12 xmldom versões 0.1.5 a 0.6.0
Description A função appendElement em lib/sax.js utiliza copy para clonar o currentNSMap completo para cada elemento aninhado que declara um novo prefixo de namespace. Esse comportamento resulta em um armazenamento de pico de mapa de namespace quadrático ao manter cada mapa ancestral ativo na pilha de análise. Consequentemente, um documento XML pequeno, porém altamente compressível, pode esgotar o heap do processo antes que a aplicação realize a validação.
Recommendations Atualize o @xmldom/xmldom para a versão 0.8.15 ou posterior. Atualize o @xmldom/xmldom para a versão 0.9.12 ou posterior. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-99359
BDU:2026-13724
CVE-2026-83615
GHSA-965W-775F-MR7G

Produtos afetados

@Xmldom/Xmldom
Xmldom