CVE-2026-73643
Red Hat Security Advisory: Cluster Observability Operator 1.5.2
Beschreibung
js-yaml ist ein JavaScript-YAML-Parser und -Dumper. Von Version 5.0.0 bis 5.2.2 kann das Parsen eines kleinen YAML-Dokuments exponentielle Zeit beanspruchen, wenn eine Anwendung die Funktionen `load()` oder `loadAll()` auf nicht vertrauenswürdigen Eingaben aufruft. In `src/parser/parser.ts` verwendet `readFlowCollection` die Funktion `restoreState` und ruft `parseNode` ein zweites Mal auf, wenn ein flow-sequence-Eintrag als Schlüssel-Wert-Paar erkannt wird. Wenn der Schlüssel eine verschachtelte flow sequence mit derselben Struktur ist, wird jede Ebene zweimal geparsed, was zu einer O(2^n)-Arbeitslast führt und es ermöglicht, dass eine Eingabe unter 200 Bytes einen CPU für Minuten beschäftigt, den Node.js-Event-Loop blockiert und den Prozess zum Stillstand bringt. Anker, Aliase, Merges, Tags oder nicht standardmäßige Optionen sind dafür nicht erforderlich. Dieses Problem wurde in Version 5.2.2 behoben.
Metriken
Weakness-Klassen (CWE)
CWE-407Class
Inefficient Algorithmic Complexity
An algorithm in a product has an inefficient worst-case computational complexity that may be detrimental to system performance and can be triggered by an attacker, typically using crafted manipulations that ensure that the worst case is being reached.
cwe.mitre.org →
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
bitnami
golang1.26.0-0
go
github.com/go-git/go-billy/v5
go
github.com/labstack/echo/v4
go
github.com/labstack/echo/v5
go
go.opentelemetry.io/otel1.41.0
go
go.opentelemetry.io/otel1.43.0
go
golang.org/x/crypto
go
golang.org/x/net
go
golang.org/x/text
go
stdlib1.26.0-0
go
stdlib1.27.0-0
golang
crypto0.52.0
IBM
App Connect Enterprise< 12.0.12.28
gefixt in 12.0.12.28
IBM
App Connect Enterprise< 13.0.8.1
gefixt in 13.0.8.1
IBM
App Connect Enterprise< 13.0.8.2
gefixt in 13.0.8.2
IBM
Concert< 3.0.0
gefixt in 3.0.0
jsonparser_project
jsonparser1.1.2
openjsf
fast-uri2.3.1 – 3.1.3
openjsf
fast-uri4.0.0 – 4.0.1
opentelemetry
opentelemetry1.36.0 – 1.41.0
Quellen & Referenzen
- https://github.com/fastify/fast-uri/security/advisories/GHSA-4c8g-83qw-93j6web
- https://nvd.nist.gov/vuln/detail/CVE-2026-13676advisory
- https://github.com/fastify/fast-uri/pull/188web
- https://github.com/fastify/fast-uri/commit/2a6d357a18a68e6d812824379fd3388a1ae50d05web
- https://github.com/fastify/fast-uri/commit/21ea1f9d70495c931f55dff893a8fa38f4f2e6bdweb
- https://github.com/fastify/fast-uri/commit/01db48010f594b98f7b323be18b393791c66ed1dweb
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-13676.jsonweb
- https://github.com/fastify/fast-uri/releases/tag/v4.0.1web
- https://github.com/fastify/fast-uri/releases/tag/v3.1.3web
- https://github.com/fastify/fast-uri/releases/tag/v2.4.2web
- https://github.com/fastify/fast-uripackage
- https://cna.openjsf.org/security-advisories.htmlweb
- https://bugzilla.redhat.com/show_bug.cgi?id=2494197web
- https://access.redhat.com/security/cve/CVE-2026-13676web
- https://access.redhat.com/errata/RHSA-2026:48126web
- https://access.redhat.com/errata/RHSA-2026:48124web
- https://access.redhat.com/errata/RHSA-2026:44268web
- https://access.redhat.com/errata/RHSA-2026:44239web
- https://access.redhat.com/errata/RHSA-2026:43038web
- https://access.redhat.com/errata/RHSA-2026:42815web
Verknüpfte CVEs
- CVE-2026-56852
Ein `norm.Iter` kann in eine Endlosschleife geraten, wenn es Eingaben mit ungültigen UTF-8-Bytes verarbeitet.
highCVSSv3 7.5 - CVE-2026-55677
Echo ist ein Go-Webframework.
highCVSSv3 7.5 - CVE-2026-46600
Das Parsen eines ungültigen SVCB- oder HTTPS-RR kann zum Absturz führen, wenn die Größe eines Parameterwerts den Puffer des Nachrichtenin…
highCVSSv3 7.5 - CVE-2026-46597
Ein falsch platziertes Cast von Bytes zu Int ermöglichte einen Server-Side-Panic im AES-GCM-Paketdecoder für gut gefertigte Eingaben.
highCVSSv3 7.5 - CVE-2026-46595
Früher wurde durch CVE-2024-45337 ein Umgehen der Autorisierung bei fehlerhaften SSH-Serverkonfigurationen behoben; wenn eine andere Art…
criticalCVSSv3 10.0 - CVE-2026-44740
Billy ist eine Dateisystem-Abstraktionsschnittstelle für Go.
mediumCVSSv3 6.5 - CVE-2026-42508
Früher wurde ein widerrufenes "SignatureKey" einer Zertifizierungsstelle (CA) nicht korrekt auf Widerruf überprüft.
criticalCVSSv3 9.1 - CVE-2026-41178
OpenTelemetry-Go ist die Go-Implementierung von OpenTelemetry.
mediumCVSSv3 5.3 - CVE-2026-39832
Beim Hinzufügen eines Schlüssels zu einem Remote-Agent-Einschränkungserweiterungen wie restrict-destination-v00@openssh.com wurden diese…
criticalCVSSv3 9.1 - CVE-2026-39831
Die Methode Verify() für FIDO/U2F-Sicherheitsschlüssel-Typen (sk-ecdsa-sha2-nistp256@openssh.com, sk-ssh-ed25519@openssh.com) überprüfte…
criticalCVSSv3 9.1 - CVE-2026-39830
Ein böswilliger SSH-Peer könnte unbeauftragte globale Antwortnachrichten senden, um einen internen Puffer zu füllen und den Lese-Schleife…
criticalCVSSv3 9.1 - CVE-2026-39829
Die Parser für öffentliche RSA- und DSA-Schlüssel erzwangen keine Größenbeschränkungen für Schlüsselparameter.
highCVSSv3 7.5 - CVE-2026-35469
spdystream ist eine Go-Bibliothek zum Multiplexen von Streams über SPDY-Verbindungen.
highCVSSv3 6.5 - CVE-2026-32285
Die Löschfunktion validiert die Offsets nicht ordnungsgemäß bei der Verarbeitung von fehlerhaftem JSON-Eingabedaten.
highCVSSv3 7.5 - CVE-2026-32281
Die Überprüfung von Zertifikatsketten, die Richtlinien verwenden, ist unerwartet ineffizient, wenn die Zertifikate in der Kette eine sehr…
highCVSSv3 7.5 - CVE-2026-29181
OpenTelemetry-Go ist die Go-Implementierung von OpenTelemetry.
highCVSSv3 7.5 - CVE-2026-27145
Die Methode (*x509.Certificate).VerifyHostname rief zuvor matchHostnames in einer Schleife über alle DNS Subject Alternative Name (SAN) E…
mediumCVSSv3 6.5 - CVE-2026-13676
Die Versionen von fast-uri zwischen 2.3.1 und 3.1.2 sowie die Version 4.0.0 können Unicode (IDN) Hostnamen für URLs der HTTP-Familie nich…
highCVSSv3 7.5