PT-2026-96670 · Cpan · Net::Idn::Punycode

CVE-2026-87079

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Net::IDN::Punycode versões anteriores a 2.590
Descrição Existe um problema que permite a exaustão da CPU devido ao custo de inserção quadrática ao decodificar rótulos longos na função decode punycode(). No backend XS, cada ponto de código decodificado é inserido em um buffer UTF-8 através de uma varredura desde o início, resultando em um custo que cresce quadraticamente em relação ao comprimento do rótulo. Da mesma forma, o backend pure-Perl apresenta o mesmo custo quadrático quando a entrada possui a flag UTF-8, pois o substr realiza a varredura a partir do início da cópia. Isso é agravado pelo fato de que não há limites para o comprimento do rótulo durante a conversão para Unicode, permitindo que domain to unicode() e uts46 to unicode() enviem rótulos de qualquer comprimento para o decodificador.
Recomendações Atualize para a versão 2.590 ou posterior.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-87079

Produtos afetados

Net::Idn::Punycode