Npm · Decode-Uri-Component · CVE-2026-45822
**Nome do Software Vulnerável e Versões Afetadas**
decode-uri-component versões 0.4.1 e anteriores
**Descrição**
Um problema de negação de serviço existe onde a função `decode()` divide a entrada com base no caractere '%', criando N tokens que são então processados por `decodeComponents()`. Este processo resulta em um tempo de análise superlinear, onde o aumento no número de tokens aumenta significativamente o tempo de processamento (por exemplo, 200 tokens levam 0,7s, enquanto 1400 tokens levam 33s). Um invasor pode explorar isso fornecendo entradas manipuladas para causar alto consumo de CPU e bloquear o event-loop.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.