PT-2026-49551 · Debian+4 · Node-Ua-Parser-Js+1

CVE-2026-48125

·

Publicado

2026-06-15

·

Atualizado

2026-07-14

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas UAParser.js versões 2.0.1 até 2.0.9
Description Existe uma negação de serviço por expressão regular (ReDoS) ao utilizar a API Client Hints. Um invasor pode causar consumo excessivo de CPU e uma condição de negação de serviço em aplicações do lado do servidor ao enviar um cabeçalho Sec-CH-UA-Model manipulado para uma aplicação que chama a função withClientHints(). Isso ocorre porque os valores do Client Hints são processados sem os limites de comprimento aplicados aos valores de User-Agent, levando ao backtracking catastrófico na expressão regular do dispositivo. O backtracking catastrófico é uma condição em que o mecanismo de expressão regular leva um tempo exponencial para determinar que uma string não corresponde a um padrão.
Recommendations Atualize o UAParser.js para a versão 2.0.10 ou posterior.

Exploit

Correção

Resource Exhaustion

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48125
GHSA-9H5V-PFQQ-X599

Produtos afetados

Node-Ua-Parser-Js
Ua-Parser-Js