PT-2026-84279 · Npm · @Xmldom/Xmldom+1
CVE-2026-83615
·
Publicado
2026-08-22
·
Atualizado
2026-09-08
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
@xmldom/xmldom versões anteriores a 0.8.15
@xmldom/xmldom versões anteriores a 0.9.12
xmldom versões 0.1.5 a 0.6.0
Description
A função
appendElement em lib/sax.js utiliza copy para clonar o currentNSMap completo para cada elemento aninhado que declara um novo prefixo de namespace. Esse comportamento resulta em um armazenamento de pico de mapa de namespace quadrático ao manter cada mapa ancestral ativo na pilha de análise. Consequentemente, um documento XML pequeno, porém altamente compressível, pode esgotar o heap do processo antes que a aplicação realize a validação.Recommendations
Atualize o @xmldom/xmldom para a versão 0.8.15 ou posterior.
Atualize o @xmldom/xmldom para a versão 0.9.12 ou posterior.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Xmldom/Xmldom
Xmldom