PT-2026-44146 · Symfony · Symfony

Publicado

2026-05-21

·

Atualizado

2026-05-27

·

CVE-2026-45133

CVSS v4.0

2.7

Baixa

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:U
Nome do Software Vulnerável e Versões Afetadas Symfony versões anteriores a 5.4.21
Description O ponto de entrada SymfonyComponentYamlParser para a análise de strings YAML em valores PHP via Yaml::parse() não possui um limite de profundidade para recursão. Ao processar entradas controladas por um invasor, mapeamentos ou sequências profundamente aninhados fazem com que os analisadores de nível de bloco Parser::parseBlock() e os analisadores inline Inline::parseSequence() ou Inline::parseMapping() recursivamente operem sem limite. Isso leva ao esgotamento da pilha do PHP e ao travamento do processo worker.
Recommendations Atualize para a versão 5.4.21 ou posterior. Como mitigação temporária, restrinja o uso de Yaml::parse() e Yaml::parseFile() com entradas de usuários não confiáveis.

Exploit

Correção

Uncontrolled Recursion

DoS

XML Entity Expansion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45133
GHSA-C2P3-7M5P-CV8X

Produtos afetados

Symfony