PT-2026-48686 · Root+3 · @Rootio/Joi+1

CVE-2026-48038

·

Publicado

2026-06-11

·

Atualizado

2026-07-14

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas joi versões anteriores a 17.13.4 joi versões anteriores a 18.2.1
Description Uma negação de serviço pode ocorrer em serviços que validam entradas JSON ou objetos fornecidos pelo usuário usando esquemas link() recursivos. Quando a função validate() é chamada sem um bloco try/catch em um manipulador de requisição, entradas profundamente aninhadas podem disparar um RangeError não tratado, o que pode travar o processo. Nos casos em que validateAsync() é utilizado ou validate() é envolvido em um bloco try/catch, o sistema produz um RangeError em vez de um ValidationError estruturado, complicando o tratamento de erros.
Recommendations Atualize para a versão 17.13.4 ou posterior. Atualize para a versão 18.2.1 ou posterior. Como medida paliativa temporária, envolva o processo de validação em um bloco try/catch para evitar exceções não capturadas.

Exploit

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48038
GHSA-Q7CG-457F-VX79

Produtos afetados

@Rootio/Joi
Joi