PT-2026-32565 · Jq+4 · Jq+4

·

CVE-2026-40164

·

Publicado

2026-04-13

·

Atualizado

2026-07-14

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Name of the Vulnerable Software and Affected Versions jq versões anteriores ao commit 0c7d133c3c7e37c00b6d46b658a02244fdd3c784
Description O software utilizava MurmurHash3 com uma semente fixada e publicamente visível (0x432A9843) para todas as operações de tabela hash de objetos JSON. Isso permite que um invasor pré-compute colisões de chaves offline e forneça um objeto JSON manipulado onde todas as chaves resultem no mesmo bucket. Consequentemente, as buscas na tabela hash degradam de O(1) para O(n), transformando expressões jq em operações O(n²) e causando exaustão significativa de CPU. Este problema impacta pipelines de CI/CD, serviços web e scripts de processamento de dados.
Recommendations Atualize para a versão que contém o commit 0c7d133c3c7e37c00b6d46b658a02244fdd3c784.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:16252
ALSA-2026:16692
ALSA-2026:16693
ALSA-2026:19151
ALSA-2026:19365
BDU:2026-05546
CVE-2026-40164
ECHO-472E-DB5D-AF63
GHSA-WWJ8-GXM6-JC29
OESA-2026-1981
OPENSUSE-SU-2026:10850-1
OPENSUSE-SU-2026:21248-1
RHSA-2026:19151
RHSA-2026:19365
RHSA-2026:8579
SUSE-SU-2026:22545-1
SUSE-SU-2026:22566-1
SUSE-SU-2026:22664-1
SUSE-SU-2026:22705-1
SUSE-SU-2026:2983-1
USN-8202-1
USN-8202-2
USN-8202-3

Produtos afetados

Linuxmint
Red Os
Rocky Linux
Ubuntu
Jq