PT-2026-32491 · Jq+2 · Jq+2

Highitchy

·

Publicado

2026-04-13

·

Atualizado

2026-05-24

·

CVE-2026-32316

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:N/C:N/I:P/A:C
Name of the Vulnerable Software and Affected Versions jq versões anteriores a 1.8.2
Description Ocorre um estouro de número inteiro nas funções jvp string append() e jvp string copy replace bad() ao concatenar strings com um comprimento combinado superior a 2^31 bytes. Isso leva a um estouro de número inteiro sem sinal de 32 bits durante o cálculo do tamanho de alocação do buffer, resultando em um buffer de heap subdimensionado. Operações subsequentes de cópia de memória escrevem os dados completos da string neste buffer, causando um estouro de buffer baseado em heap. Este problema decorre da ausência de verificação de limites de tamanho de string. Um invasor pode explorar isso criando consultas que produzam strings extremamente grandes para travar o processo ou causar a corrupção do heap.
Recommendations Atualize para uma versão posterior a 1.8.1.

Correção

Heap Based Buffer Overflow

Integer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-05376
CVE-2026-32316
ECHO-A148-C5C1-3E42
OESA-2026-1981
OPENSUSE-SU-2026:10850-1
RHSA-2026:8579
USN-8202-1
USN-8202-2

Produtos afetados

Linuxmint
Ubuntu
Jq