PT-2026-96671 · Cpan · Net::Idn::Punycode::Pp

CVE-2026-87080

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Net::IDN::Punycode::PP versões anteriores a 2.590
Descrição A função decode punycode no decodificador pure-Perl processa incorretamente rótulos truncados. O decodificador utiliza substr com quatro argumentos para ler dígitos e verifica o resultado com defined para detectar o fim da entrada. Como o substr retorna uma string vazia em vez de undef quando a string é esgotada, a decodificação continua além do fim da entrada. Essa string vazia é convertida em um valor de dígito abaixo da faixa esperada, reduzindo o acumulador e fazendo com que o decodificador derive um ponto de código e uma posição extras. Esse comportamento gera uma divergência entre o backend pure-Perl e o backend XS, visto que este último rejeita tais rótulos. Consequentemente, um remetente pode escolher um rótulo que seja resolvido como um nome em uma instalação, mas rejeitado em outra.
Recomendações Atualize para a versão 2.590 ou posterior.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-87080

Produtos afetados

Net::Idn::Punycode::Pp