PT-2026-44146 · Symfony · Symfony
Publicado
2026-05-21
·
Atualizado
2026-05-27
·
CVE-2026-45133
CVSS v4.0
2.7
Baixa
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:U |
Nome do Software Vulnerável e Versões Afetadas
Symfony versões anteriores a 5.4.21
Description
O ponto de entrada
SymfonyComponentYamlParser para a análise de strings YAML em valores PHP via Yaml::parse() não possui um limite de profundidade para recursão. Ao processar entradas controladas por um invasor, mapeamentos ou sequências profundamente aninhados fazem com que os analisadores de nível de bloco Parser::parseBlock() e os analisadores inline Inline::parseSequence() ou Inline::parseMapping() recursivamente operem sem limite. Isso leva ao esgotamento da pilha do PHP e ao travamento do processo worker.Recommendations
Atualize para a versão 5.4.21 ou posterior.
Como mitigação temporária, restrinja o uso de
Yaml::parse() e Yaml::parseFile() com entradas de usuários não confiáveis.Exploit
Correção
Uncontrolled Recursion
DoS
XML Entity Expansion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Symfony