Npm · Js-Yaml · CVE-2026-53550
**Nome do Software Vulnerável e Versões Afetadas**
js-yaml versões anteriores a 4.2.0
**Descrição**
Um documento YAML malicioso pode desencadear a exaustão algorítmica da CPU durante o processamento de chaves de mesclagem (`<<`) ao repetir o mesmo alias várias vezes em uma sequência de mesclagem. Isso resulta em um comportamento de tempo de análise quadrático em relação ao tamanho da entrada, o que pode bloquear um worker ou loop de eventos do Node.js por vários segundos, mesmo com um payload pequeno (dezenas de KB), levando a uma negação de serviço. O problema reside no tratamento de mesclagem em `lib/loader.js`, especificamente dentro da função `storeMappingPair()` e da função `mergeMappings()`. Quando um valor de mesclagem é uma sequência, o analisador processa cada elemento sem deduplicação; se várias entradas se referirem ao mesmo objeto ancorado, o analisador processa redundantemente todas as chaves para cada referência.
**Recomendações**
Atualize para a versão 4.2.0.
Como medida paliativa temporária, restrinja o processamento de documentos YAML não confiáveis que utilizem sequências de chaves de mesclagem até que a atualização seja aplicada.