CVE-2026-59868

Red Hat Security Advisory: A Subscription Management tool for finding and reporting Red Hat product usage

Beschreibung

js-yaml ist ein JavaScript-YAML-Parser und -Generator. Von Version 5.0.0 bis einschließlich 5.1.x verbraucht js-yaml bei aktivierten Merge-Schlüsseln quadratische CPU-Zeit beim Parsen eines Dokuments, dessen Größe linear wächst, wenn eine Kette von Mappings Merge-Schlüssel verwendet und jedes Mapping das vorherige zusammenführt. Dieses Problem wurde in Version 5.2.0 behoben.

Metriken

Severity
high
kein öffentlicher PoC bekannt
7.5
Quelle: nvd-v3
48.8 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.6 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-31 21:39 UTC
CWE-407

Weakness-Klassen (CWE)

  • CWE-407Class

    Inefficient Algorithmic Complexity

    An algorithm in a product has an inefficient worst-case computational complexity that may be detrimental to system performance and can be triggered by an attacker, typically using crafted manipulations that ensure that the worst case is being reached.

    cwe.mitre.org →

Betroffene Betriebssysteme

  • linux

    ubuntu / attrbionic

  • linux

    ubuntu / attrfocal

  • linux

    ubuntu / attrjammy

  • linux

    ubuntu / attrnoble

  • linux

    ubuntu / attrresolute

  • linux

    ubuntu / attrtrusty

  • linux

    ubuntu / attrxenial

  • linux

    redhat / enterprise_linux10.0

  • linux

    redhat / enterprise_linux6.0

  • linux

    redhat / enterprise_linux7.0

  • linux

    redhat / enterprise_linux8.0

  • linux

    redhat / enterprise_linux9.0

  • linux

    ubuntu / gzipxenial

  • linux

    ubuntu / libarchivefocal

  • linux

    ubuntu / libarchivejammy

  • linux

    ubuntu / libarchivenoble

  • linux

    ubuntu / libarchiveresolute

  • linux

    ubuntu / nghttp2jammy

  • linux

    ubuntu / nghttp2noble

  • linux

    ubuntu / nghttp2questing

  • linux

    ubuntu / nghttp2resolute

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • Apple

    iOS18.7.10

  • Apple

    iOS26.6.1

  • Apple

    iPadOS18.7.10

  • Apple

    iPadOS26.6.1

  • Apple

    macOSTahoe 26.6.2

  • Atlassian

    BambooData Center LTS 10.2.22

  • Atlassian

    BambooData Center LTS 12.1.10

  • Atlassian

    BitbucketData Center 10.4.2

  • Atlassian

    BitbucketData Center LTS 10.2.6

  • Atlassian

    BitbucketData Center LTS 9.4.23

  • Atlassian

    ConfluenceData Center LTS 10.2.15

  • Atlassian

    ConfluenceData Center LTS 9.2.23

  • Atlassian

    Crucible4.9.13

  • Atlassian

    Fisheye4.9.13

  • Atlassian

    JiraData Center LTS 10.3.24

  • Atlassian

    JiraData Center LTS 11.3.10

  • bitnami

    nginx-gateway0.8.11

  • bitnami

    nginx-gateway1.15.8

  • bitnami

    nginx-gateway1.31.0

  • bitnami

    sqlite

  • gnome

    glib2.86.5

  • gnome

    glib2.88.1

  • gnome

    glib

  • gnu

    tar

Quellen & Referenzen

Verknüpfte CVEs

17 weitere CVEs anzeigen
IDCVE-2026-59868