PT-2026-49573 · Npm · Js-Yaml

·

CVE-2026-53550

·

Publicado

2026-06-15

·

Atualizado

2026-07-27

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas js-yaml versões anteriores a 4.2.0
Descrição Um documento YAML malicioso pode desencadear a exaustão algorítmica da CPU durante o processamento de chaves de mesclagem (<<) ao repetir o mesmo alias várias vezes em uma sequência de mesclagem. Isso resulta em um comportamento de tempo de análise quadrático em relação ao tamanho da entrada, o que pode bloquear um worker ou loop de eventos do Node.js por vários segundos, mesmo com um payload pequeno (dezenas de KB), levando a uma negação de serviço. O problema reside no tratamento de mesclagem em lib/loader.js, especificamente dentro da função storeMappingPair() e da função mergeMappings(). Quando um valor de mesclagem é uma sequência, o analisador processa cada elemento sem deduplicação; se várias entradas se referirem ao mesmo objeto ancorado, o analisador processa redundantemente todas as chaves para cada referência.
Recomendações Atualize para a versão 4.2.0. Como medida paliativa temporária, restrinja o processamento de documentos YAML não confiáveis que utilizem sequências de chaves de mesclagem até que a atualização seja aplicada.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-KT42152
CVE-2026-53550
GHSA-H67P-54HQ-RP68
OPENSUSE-SU-2026:11148-1
OPENSUSE-SU-2026:11149-1
OPENSUSE-SU-2026:21176-1
OPENSUSE-SU-2026:21448-1
RHSA-2026:33866
RHSA-2026:37534
RHSA-2026:9455

Produtos afetados

Js-Yaml