PT-2026-44728 · Symfony · Symfony
Publicado
2026-05-21
·
Atualizado
2026-05-28
·
CVE-2026-45756
CVSS v4.0
2.7
Baixa
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:U |
Nome do Software Vulnerável e Versões Afetadas
Symfony versões anteriores a 7.4
Descrição
O componente
JsonPath contém um problema onde as funções de filtro match() e search() compilam padrões fornecidos pelo usuário diretamente no preg match() sem restrições suficientes de comprimento ou backtracking. Uma aplicação que avalia expressões JSONPath influenciadas por atacantes no lado do servidor pode ser sujeita a um backtracking catastrófico, uma condição em que uma expressão regular complexa leva um tempo exponencial para ser processada, resultando em exaustão de CPU e negação de serviço. Como essas chamadas são suprimidas, os erros não aparecem nos logs.Recomendações
Atualize para a versão 7.4 ou posterior.
Como medida paliativa temporária, restrinja o uso de entradas influenciadas por atacantes em expressões JSONPath, evitando especificamente as funções de filtro
match() e search().Exploit
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Symfony