PT-2026-42172 · Unknown · Intl-Extra
CVE-2026-46629
·
Publicado
2026-05-20
·
Atualizado
2026-07-14
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
twig/intl-extra (versões afetadas não especificadas)
Descrição
O
IntlExtension memoriza cada IntlDateFormatter e NumberFormatter que cria em arrays de nível de instância. Esses arrays são indexados por um hash que inclui locale, pattern e attrs, que são argumentos nomeados para os filtros format datetime, format date, format time, format number e format currency. Como não há limite de tamanho ou processo de expulsão, um template que itera sobre muitos valores distintos aloca um objeto formatador ICU por valor, fixando-o durante a vida útil do TwigEnvironment. Como o ICU aloca seus buffers de suporte fora do gerenciador de memória Zend, esse crescimento não é restringido pelo memory limit. Em runtimes de longa duração, como RoadRunner, Swoole, modo worker do FrankenPHP ou ReactPHP, o cache se acumula entre várias requisições.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Intl-Extra