PT-2026-48686 · Root+3 · @Rootio/Joi+1
CVE-2026-48038
·
Publicado
2026-06-11
·
Atualizado
2026-07-14
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
joi versões anteriores a 17.13.4
joi versões anteriores a 18.2.1
Description
Uma negação de serviço pode ocorrer em serviços que validam entradas JSON ou objetos fornecidos pelo usuário usando esquemas
link() recursivos. Quando a função validate() é chamada sem um bloco try/catch em um manipulador de requisição, entradas profundamente aninhadas podem disparar um RangeError não tratado, o que pode travar o processo. Nos casos em que validateAsync() é utilizado ou validate() é envolvido em um bloco try/catch, o sistema produz um RangeError em vez de um ValidationError estruturado, complicando o tratamento de erros.Recommendations
Atualize para a versão 17.13.4 ou posterior.
Atualize para a versão 18.2.1 ou posterior.
Como medida paliativa temporária, envolva o processo de validação em um bloco
try/catch para evitar exceções não capturadas.Exploit
Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Rootio/Joi
Joi