PT-2026-42172 · Unknown · Intl-Extra

CVE-2026-46629

·

Publicado

2026-05-20

·

Atualizado

2026-07-14

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas twig/intl-extra (versões afetadas não especificadas)
Descrição O IntlExtension memoriza cada IntlDateFormatter e NumberFormatter que cria em arrays de nível de instância. Esses arrays são indexados por um hash que inclui locale, pattern e attrs, que são argumentos nomeados para os filtros format datetime, format date, format time, format number e format currency. Como não há limite de tamanho ou processo de expulsão, um template que itera sobre muitos valores distintos aloca um objeto formatador ICU por valor, fixando-o durante a vida útil do TwigEnvironment. Como o ICU aloca seus buffers de suporte fora do gerenciador de memória Zend, esse crescimento não é restringido pelo memory limit. Em runtimes de longa duração, como RoadRunner, Swoole, modo worker do FrankenPHP ou ReactPHP, o cache se acumula entre várias requisições.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46629
GHSA-35WC-CVQG-78FP

Produtos afetados

Intl-Extra