PT-2026-96673 · Cpan · Net::Idn::Punycode

CVE-2026-87082

·

Publicado

2026-09-22

·

Atualizado

2026-09-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Net::IDN::Punycode versões anteriores a 2.590
Description Existe um problema onde a função encode punycode() não valida se a entrada é um UTF-8 bem formado. Quando uma string com a flag UTF-8 definida sobre bytes malformados atinge o codificador, o comportamento varia conforme o backend e a versão do Perl. No backend XS no Perl 5.32 e posteriores, o sistema pode entrar em um loop infinito e travar. Em versões anteriores do Perl, o backend XS pode retornar um rótulo para um nome incorreto. O backend pure-Perl pode fazer com que o sistema aborte com SIGBUS no Perl 5.28 e posteriores, resulte em um pânico ou retorne um rótulo incorreto. Este problema é desencadeado por chamadas diretas à função encode punycode() usando bytes fornecidos por um invasor.
Recommendations Atualize o Net::IDN::Punycode para a versão 2.590 ou posterior. Como medida paliativa temporária, evite chamadas diretas à função encode punycode() com entradas de usuário não validadas.

Correção

Infinite Loop

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-87082

Produtos afetados

Net::Idn::Punycode