CVE-2026-59868
Red Hat Security Advisory: A Subscription Management tool for finding and reporting Red Hat product usage
Beschreibung
js-yaml ist ein JavaScript-YAML-Parser und -Generator. Von Version 5.0.0 bis einschließlich 5.1.x verbraucht js-yaml bei aktivierten Merge-Schlüsseln quadratische CPU-Zeit beim Parsen eines Dokuments, dessen Größe linear wächst, wenn eine Kette von Mappings Merge-Schlüssel verwendet und jedes Mapping das vorherige zusammenführt. Dieses Problem wurde in Version 5.2.0 behoben.
Metriken
Weakness-Klassen (CWE)
CWE-407Class
Inefficient Algorithmic Complexity
An algorithm in a product has an inefficient worst-case computational complexity that may be detrimental to system performance and can be triggered by an attacker, typically using crafted manipulations that ensure that the worst case is being reached.
cwe.mitre.org →
Betroffene Betriebssysteme
linux
ubuntu / attrbionic
linux
ubuntu / attrfocal
linux
ubuntu / attrjammy
linux
ubuntu / attrnoble
linux
ubuntu / attrresolute
linux
ubuntu / attrtrusty
linux
ubuntu / attrxenial
linux
redhat / enterprise_linux10.0
linux
redhat / enterprise_linux6.0
linux
redhat / enterprise_linux7.0
linux
redhat / enterprise_linux8.0
linux
redhat / enterprise_linux9.0
linux
ubuntu / gzipxenial
linux
ubuntu / libarchivefocal
linux
ubuntu / libarchivejammy
linux
ubuntu / libarchivenoble
linux
ubuntu / libarchiveresolute
linux
ubuntu / nghttp2jammy
linux
ubuntu / nghttp2noble
linux
ubuntu / nghttp2questing
linux
ubuntu / nghttp2resolute
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
Apple
iOS18.7.10
Apple
iOS26.6.1
Apple
iPadOS18.7.10
Apple
iPadOS26.6.1
Apple
macOSTahoe 26.6.2
Atlassian
BambooData Center LTS 10.2.22
Atlassian
BambooData Center LTS 12.1.10
Atlassian
BitbucketData Center 10.4.2
Atlassian
BitbucketData Center LTS 10.2.6
Atlassian
BitbucketData Center LTS 9.4.23
Atlassian
ConfluenceData Center LTS 10.2.15
Atlassian
ConfluenceData Center LTS 9.2.23
Atlassian
Crucible4.9.13
Atlassian
Fisheye4.9.13
Atlassian
JiraData Center LTS 10.3.24
Atlassian
JiraData Center LTS 11.3.10
bitnami
nginx-gateway0.8.11
bitnami
nginx-gateway1.15.8
bitnami
nginx-gateway1.31.0
bitnami
sqlite
gnome
glib2.86.5
gnome
glib2.88.1
gnome
glib
gnu
tar
Quellen & Referenzen
- https://curl.se/docs/CVE-2026-8286.json
- https://curl.se/docs/CVE-2026-8286.html
- https://hackerone.com/reports/3718195
- https://curl.se/docs/CVE-2026-9547.json
- https://curl.se/docs/CVE-2026-9547.html
- https://hackerone.com/reports/3751712
- https://github.com/nodeca/js-yaml/security/advisories/GHSA-g796-fgmg-93mvweb
- https://nvd.nist.gov/vuln/detail/CVE-2026-59868advisory
- https://github.com/nodeca/js-yaml/commit/3105455b81dee69e0fd36e09ac0b2ccfdb54adc1web
- https://github.com/nodeca/js-yamlpackage
- https://github.com/nodeca/js-yaml/releases/tag/5.2.0web
- https://access.redhat.com/errata/RHSA-2026:30333vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:52675vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/security/cve/CVE-2026-14164vdb-entryx_refsource_REDHAT
- https://bugzilla.redhat.com/show_bug.cgi?id=2493411issue-trackingx_refsource_REDHAT
- https://github.com/libarchive/libarchive/issues/3069
- https://github.com/libarchive/libarchive/pull/3071
- https://access.redhat.com/errata/RHSA-2026:52674vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:54387vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:54760vendor-advisoryx_refsource_REDHAT
Verknüpfte CVEs
- CVE-2026-9547
Wenn eine auf libcurl basierende Anwendung Übertragungen über `SCP://` oder `SFTP://` durchführt und die Callback-Funktion `CURLOPT_SSH_K…
criticalCVSSv3 9.1 - CVE-2026-8286
Eine Schwachstelle besteht darin, dass eine neue Übertragung, die STARTTLS verwendet, um die Verbindung aufzuwerten, eine bestehende akti…
highCVSSv3 8.1 - CVE-2026-76844
webpack-dev-middleware löst eine Anfrage an eine lokale Datei in `getFilenameFromUrl` auf, indem es den Anfrageweg gegen einen Traversals…
highCVSSv3 7.4 - CVE-2026-76172
fast-uri ist ein URI-Parser für Node.js.
highCVSSv3 7.5 - CVE-2026-75975
fast-uri ist ein URI-Parser für Node.js.
highCVSSv3 7.5 - CVE-2026-75931
fast-uri ist ein URI-Parser für Node.js.
highCVSSv3 7.5 - CVE-2026-75899
fast-uri ist ein URI-Parser für Node.js.
highCVSSv3 7.5 - CVE-2026-73643
js-yaml ist ein JavaScript-YAML-Parser und -Dumper.
highCVSSv3 7.5 - CVE-2026-71491
sqlparse ist ein nicht validierendes SQL-Parsing-Modul für Python.
high - CVE-2026-67214
Nanoid (Nano ID) vor Version 5.1.16 enthält in der Funktion `customAlphabet` und den `nanoid`-Funktionen des nicht-sicheren Moduls (`nano…
highCVSSv3 7.5 - CVE-2026-67213
Nanoid (Nano ID) vor Version 5.1.6 enthält in den Funktionen `customAlphabet` und `customRandom` eine Endlosschleife.
highCVSSv3 7.5 - CVE-2026-6653
Verwendung nach Freigabe in `libxml2`'s `xmlParseInternalSubset` von GNOME `libxml2` Version 2.9.11 bis 2.11.0 ermöglicht es einem entfer…
criticalCVSSv3 9.8 - CVE-2026-6322
Die Funktion `normalize()` von `fast-uri` normalisiert die Prozent-Codierung und Trennzeichen im Autoritätskomponente innerhalb des Host-…
highCVSSv3 7.5 - CVE-2026-60005
NGINX Plus und NGINX Open Source weisen eine Schwachstelle im Modul ngx_http_slice_module auf.
highCVSSv3 8.2 - CVE-2026-59893
sqlparse ist ein nicht validierendes SQL-Parsing-Modul für Python.
highCVSSv3 7.5 - CVE-2026-59869
js-yaml ist ein JavaScript-YAML-Parser und -Generator.
highCVSSv3 7.5 - CVE-2026-58055
Die nghttp2-Proxyschnittstelle nghttpx bis Version 1.69.0 leitet eine HTTP/1.1 Upgrade-Anfrage weiter, die auch einen Content-Length-Head…
mediumCVSSv3 5.4 - CVE-2026-58015
Ein Fehler wurde in GLib gefunden.
highCVSSv3 7.5 - CVE-2026-58014
Ein Fehler wurde in GLib gefunden.
highCVSSv3 8.6 - CVE-2026-58013
Ein Fehler wurde in GLib gefunden.
highCVSSv3 8.2 - CVE-2026-58012
Ein Fehler wurde in GLib gefunden.
highCVSSv3 8.2 - CVE-2026-58011
Ein Fehler wurde in GLib gefunden.
highCVSSv3 7.5 - CVE-2026-58010
Ein Fehler wurde in GLib gefunden.
highCVSSv3 8.2 - CVE-2026-5704
Ein Fehler wurde im Programm `tar` gefunden.
mediumCVSSv3 5.5
17 weitere CVEs anzeigen
- CVE-2026-56434
NGINX Plus und NGINX Open Source weisen eine Schwachstelle im Modul ngx_http_ssi_module auf.
highCVSSv3 6.5 - CVE-2026-54371
Die Funktion `attr` vor Version 2.6.0 enthält eine Schwachstelle für das Durchlaufen von symbolischen Links in den Hilfsprogrammen `getfa…
highCVSSv3 7.1 - CVE-2026-54284
sqlparse ist ein nicht validierendes SQL-Parsing-Modul für Python.
high - CVE-2026-45623
PostCSS nimmt eine CSS-Datei und bietet eine API zur Analyse und Modifikation ihrer Regeln durch die Transformation der Regeln in einen a…
highCVSSv3 7.5 - CVE-2026-45409
Internationale Domainnamen für Anwendungen (IDNA) für Python bietet Unterstützung für Internationale Domainnamen für Anwendungen (IDNA) u…
mediumCVSSv3 5.3 - CVE-2026-41992
GNU gzip enthält eine globale Pufferüberlauf-Schwachstelle in der LZH-Dekompressionslogik, die durch unsachgemäße Wiederverwendung eines…
highCVSSv3 7.5 - CVE-2026-41991
GNU gzip enthält eine Schwachstelle im gzexe-Utility, die mit unsicherer temporärer Dateihandhabung zusammenhängt.
low - CVE-2026-3783
Wenn ein OAuth2-Bearer-Token für eine HTTP(S)-Übertragung verwendet wird und diese Übertragung zu einer zweiten URL umgeleitet wird, könn…
— - CVE-2026-1965
libcurl kann unter bestimmten Umständen die falsche Verbindung wiederverwenden, wenn es gebeten wird, eine mit Negotiate authentifizierte…
— - CVE-2026-18508
Ein Fehler wurde in GNU tar gefunden.
mediumCVSSv3 4.4 - CVE-2026-18477
Eine TOCTOU-Schwachstelle (Time-of-Check Time-of-Use) in der Behandlung des Umbenennens von Verzeichnissen beim inkrementellen Dumpverzei…
mediumCVSSv3 4.4 - CVE-2026-15588
Ein Denial-of-Service- und Ressourcenverbrauchsschwachstelle existiert innerhalb des `GDBus`-Komponenten von GLib.
mediumCVSSv3 5.3 - CVE-2026-14164
Ein doppelter Freigabefehler wurde im RAR5-Leser von libarchive identifiziert.
highCVSSv3 7.5 - CVE-2026-11979
libxml2 ist anfällig für mehrere stack-basierte Pufferüberläufe im xmlcatalog-Utility, wenn es im --shell-Modus ausgeführt wird.
highCVSSv3 7.8 - CVE-2026-11824
SQLite vor Version 3.53.2 enthält eine Schwachstelle durch einen Heap-basierten Pufferüberlauf im FTS5-Full-Text-Sucherweiterung, die es…
highCVSSv3 7.8 - CVE-2026-11822
SQLite vor Version 3.53.2 enthält Sicherheitslücken bezüglich Speicherkorruption in der Erweiterung für die Volltextsuche FTS5.
highCVSSv3 7.8 - CVE-2024-29180
Vor Versionen 7.1.0, 6.1.2 und 5.3.4 validiert das Entwicklungsmiddleware `webpack-dev-middleware` für devpack die bereitgestellte URL-Ad…
highCVSSv3 7.5