CVE-2026-73643

Red Hat Security Advisory: Cluster Observability Operator 1.5.2

Beschreibung

js-yaml ist ein JavaScript-YAML-Parser und -Dumper. Von Version 5.0.0 bis 5.2.2 kann das Parsen eines kleinen YAML-Dokuments exponentielle Zeit beanspruchen, wenn eine Anwendung die Funktionen `load()` oder `loadAll()` auf nicht vertrauenswürdigen Eingaben aufruft. In `src/parser/parser.ts` verwendet `readFlowCollection` die Funktion `restoreState` und ruft `parseNode` ein zweites Mal auf, wenn ein flow-sequence-Eintrag als Schlüssel-Wert-Paar erkannt wird. Wenn der Schlüssel eine verschachtelte flow sequence mit derselben Struktur ist, wird jede Ebene zweimal geparsed, was zu einer O(2^n)-Arbeitslast führt und es ermöglicht, dass eine Eingabe unter 200 Bytes einen CPU für Minuten beschäftigt, den Node.js-Event-Loop blockiert und den Prozess zum Stillstand bringt. Anker, Aliase, Merges, Tags oder nicht standardmäßige Optionen sind dafür nicht erforderlich. Dieses Problem wurde in Version 5.2.2 behoben.

Metriken

Severity
high
kein öffentlicher PoC bekannt
7.5
Quelle: cna-v3
27.5 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.3 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-31 07:19 UTC
CWE-407

Weakness-Klassen (CWE)

  • CWE-407Class

    Inefficient Algorithmic Complexity

    An algorithm in a product has an inefficient worst-case computational complexity that may be detrimental to system performance and can be triggered by an attacker, typically using crafted manipulations that ensure that the worst case is being reached.

    cwe.mitre.org →

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • bitnami

    golang1.26.0-0

  • go

    github.com/go-git/go-billy/v5

  • go

    github.com/labstack/echo/v4

  • go

    github.com/labstack/echo/v5

  • go

    go.opentelemetry.io/otel1.41.0

  • go

    go.opentelemetry.io/otel1.43.0

  • go

    golang.org/x/crypto

  • go

    golang.org/x/net

  • go

    golang.org/x/text

  • go

    stdlib1.26.0-0

  • go

    stdlib1.27.0-0

  • golang

    crypto0.52.0

  • IBM

    App Connect Enterprise< 12.0.12.28

    gefixt in 12.0.12.28

  • IBM

    App Connect Enterprise< 13.0.8.1

    gefixt in 13.0.8.1

  • IBM

    App Connect Enterprise< 13.0.8.2

    gefixt in 13.0.8.2

  • IBM

    Concert< 3.0.0

    gefixt in 3.0.0

  • jsonparser_project

    jsonparser1.1.2

  • openjsf

    fast-uri2.3.1 – 3.1.3

  • openjsf

    fast-uri4.0.0 – 4.0.1

  • opentelemetry

    opentelemetry1.36.0 – 1.41.0

Quellen & Referenzen

Verknüpfte CVEs

IDCVE-2026-73643