PT-2026-96672 · Cpan · Net::Idn::Uts46

CVE-2026-87081

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Net::IDN::UTS46 versões anteriores a 2.590
Descrição Existe um problema onde a exaustão da CPU pode ocorrer devido à codificação punycode quadrática de um rótulo excessivamente longo. Isso acontece porque a função to ascii realiza a codificação punycode em cada rótulo antes de aplicar o limite de DNS de 63 bytes. A função encode punycode em ambos os backends segue a implementação de exemplo da RFC 3492, na qual o loop externo é executado uma vez por ponto de código não-ASCII distinto e verifica toda a entrada a cada rodada. Consequentemente, um rótulo composto por caracteres não-ASCII distintos resulta em custos de processamento proporcionais ao quadrado de seu comprimento antes que o limite seja aplicado. Isso afeta todas as conversões ASCII na distribuição, incluindo domain to ascii e email to ascii, pois todas utilizam a função to ascii.
Recomendações Atualize para a versão 2.590 ou posterior.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-87081

Produtos afetados

Net::Idn::Uts46