CVE-2026-84375
Red Hat Security Advisory: Red Hat Quay 3.10.26
Beschreibung
js-yaml ist ein JavaScript-YAML-Parser und -Dumper. Von Version 3.0.0 bis einschließlich 3.15.2 und 4.3.2 zählt maxTotalMergeKeys in `lib/js-yaml/loader.js` und `lib/loader.js` leere Mapping-Quellen nicht, während der Merge-Schlüssel << verarbeitet wird. Ein Angreifer kann eine große Sequenz leerer Mappings in viele Merge-Ziele umschreiben, was zu einer O(N * K)-Verarbeitung führt, wobei totalMergeKeys unverändert bleibt und die konfigurierte Ressourcengrenze nie erreicht wird. Ein relativ kleines YAML-Dokument kann daher eine anhaltende CPU-Auslastung in Anwendungen verursachen, die unsicheres YAML parsen, da die Merge-Verarbeitung standardmäßig auf diesen Versionen aktiviert ist. Dieses Problem wurde in den Versionen 3.15.2 und 4.3.2 behoben.
Metriken
Weakness-Klassen (CWE)
CWE-400Class
Uncontrolled Resource Consumption
The product does not properly control the allocation and maintenance of a limited resource.
cwe.mitre.org →CWE-407Class
Inefficient Algorithmic Complexity
An algorithm in a product has an inefficient worst-case computational complexity that may be detrimental to system performance and can be triggered by an attacker, typically using crafted manipulations that ensure that the worst case is being reached.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-09-02 16:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- SSVC: {"id":"CVE-2026-84375","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"yes"},{"technical…
- New CVE Received2026-09-01 22:17 UTC· security-advisories@github.com
- Description: js-yaml is a JavaScript YAML parser and dumper. From 3.0.0 until 3.15.2 and 4.3.2, maxTotalMergeKeys in lib/js-yaml/loader.js and lib/loader.js does not count empty mapping sources while processing the merge key <<. An attacker can alias a large sequence of empty mappings into many merge targets, causing O(N * K) processing while totalMergeKeys remains unchanged and the configured resource limit is never reached. A relatively small YAML document can therefore cause prolonged CPU consumption in applications that parse untrusted YAML, and merge processing is enabled by default on these release lines. This issue is fixed in versions 3.15.2 and 4.3.2.
- CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- CWE: CWE-407
- CWE: CWE-400
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
Atlassian
BambooData Center LTS 10.2.22
Atlassian
BambooData Center LTS 12.1.10
Atlassian
BitbucketData Center 10.4.2
Atlassian
BitbucketData Center LTS 10.2.6
Atlassian
BitbucketData Center LTS 9.4.23
Atlassian
ConfluenceData Center LTS 10.2.15
Atlassian
ConfluenceData Center LTS 9.2.23
Atlassian
Crucible4.9.13
Atlassian
Fisheye4.9.13
Atlassian
JiraData Center LTS 10.3.24
Atlassian
JiraData Center LTS 11.3.10
axios
axios0.31.1 – 0.33.0
axios
axios1.15.1 – 1.18.0
facelessuser
soup_sieve2.8.4
go
golang.org/x/text
go
stdlib1.26.0-0
go
stdlib1.27.0-0
golang
go1.26.0 – 1.26.2
golang
go1.25.9
mobyproject
buildkit0.31.2
nanoid_project
nanoid3.0.0 – 3.3.17
nanoid_project
nanoid5.0.0 – 5.1.16
nanoid_project
nanoid5.0.0 – 5.1.6
nanoid_project
nanoid3.3.16
Quellen & Referenzen
- https://go.dev/issue/80528report
- https://go.dev/cl/804261fix
- https://groups.google.com/g/golang-announce/c/94pEornpRlIweb
- https://pkg.go.dev/vuln/GO-2026-6090
- https://nvd.nist.gov/vuln/detail/CVE-2026-56862web
- https://go.dev/issue/80435report
- https://go.dev/cl/807100fix
- https://pkg.go.dev/vuln/GO-2026-6091
- https://nvd.nist.gov/vuln/detail/CVE-2026-56858web
- https://go.dev/cl/763767fix
- https://go.dev/issue/78334report
- https://groups.google.com/g/golang-announce/c/0uYbvbPZRWUweb
- https://pkg.go.dev/vuln/GO-2026-4870
- https://access.redhat.com/security/cve/CVE-2026-32283vdb-entryx_refsource_REDHAT
- https://bugzilla.redhat.com/show_bug.cgi?id=2456338issue-trackingx_refsource_REDHAT
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-32283.jsonx_sadp-csaf-vex
- https://access.redhat.com/errata/RHSA-2026:24762vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:41019vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:16101vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:24761vendor-advisoryx_refsource_REDHAT
Verknüpfte CVEs
- CVE-2026-73089
Browserslist ist ein Konfigurationstool zum Teilen von Zielbrowsern und Node.js-Versionen zwischen Front-End-Werkzeugen.
highCVSSv3 7.5 - CVE-2026-73088
Browserslist ist ein Konfigurationstool zum Teilen von Zielbrowsern und Node.js-Versionen zwischen Front-End-Werkzeugen.
highCVSSv3 7.5 - CVE-2026-73086
Ein Fehler wurde in nanoid gefunden, einer JavaScript-Bibliothek zur Generierung eindeutiger Zeichenfolgen-IDs.
highCVSSv3 7.4 - CVE-2026-69153
PostCSS nimmt eine CSS-Datei und bietet eine API, um deren Regeln zu analysieren und zu modifizieren, indem die Regeln in einen abstrakte…
mediumCVSSv3 5.3 - CVE-2026-69152
Die Bibliothek für geschweifte Klammern-Erweiterung generiert willkürliche Zeichenfolgen mit einem gemeinsamen Präfix und Suffix.
highCVSSv3 7.5 - CVE-2026-67321
Versionen von Axios vor 0.33.0 (ab Version 0.31.1) und vor 1.18.0 (ab Version 1.15.1) enthalten einen unvollständigen Tiefenbegrenzungsum…
highCVSSv3 7.5 - CVE-2026-67320
In einer Node.js-Bereitstellung kann axios mit dem HTTP-Adapter Anfragen über einen von einem Angreifer kontrollierten Proxy umleiten.
highCVSSv3 7.5 - CVE-2026-67314
Versionen von Axios ab 1.15.2 und vor 1.18.0 enthalten Lese-Seiten-Gadgets zur Prototypverschmutzung in der Behandlung des Subfelds Basic…
mediumCVSSv3 6.5 - CVE-2026-67313
Versionen von axios ab 0.28.0 enthalten eine unkontrollierte Rekursion bei der Verarbeitung von FormData-Feldnamen mit tief verschachtelt…
highCVSSv3 7.5 - CVE-2026-67214
Nanoid (Nano ID) vor Version 5.1.16 enthält in der Funktion `customAlphabet` und den `nanoid`-Funktionen des nicht-sicheren Moduls (`nano…
highCVSSv3 7.5 - CVE-2026-67213
Nanoid (Nano ID) vor Version 5.1.6 enthält in den Funktionen `customAlphabet` und `customRandom` eine Endlosschleife.
highCVSSv3 7.5 - CVE-2026-56862
Nachrichten des Handshakes, wie z.B.
highCVSSv3 7.5 - CVE-2026-56860
Früher führte die Auflösung relativer Pfade mit Elternverzeichnis ('..')-Segmenten bei jedem Schritt Zeichenkettenkonvertierungen und Puf…
mediumCVSSv3 5.9 - CVE-2026-56859
Früher setzte DecodeElement den Tiefen-Zähler zurück und verhinderte so, dass er ausgelöst wurde; dies konnte zu einem Stapelverbrauch fü…
highCVSSv3 7.5 - CVE-2026-56858
Früher konnten pathologische Eingaben ein nicht-escape "/" frühzeitig schließen und es einem Angreifer ermöglichen, beliebigen Inhalt ein…
mediumCVSSv3 6.1 - CVE-2026-56853
Wenn ein Server so konfiguriert ist, dass er unverschlüsseltes HTTP/2 unterstützt, liest er einige Bytes aus jeder neuen Verbindung, um z…
highCVSSv3 7.5 - CVE-2026-56852
Ein `norm.Iter` kann in eine Endlosschleife geraten, wenn es Eingaben mit ungültigen UTF-8-Bytes verarbeitet.
highCVSSv3 7.5 - CVE-2026-49477
Soup Sieve ist eine Bibliothek für CSS-Selektoren, die mit Beautiful Soup 4 verwendet werden soll.
highCVSSv3 7.5 - CVE-2026-44705
tmp ist ein Erzeuger für temporäre Dateien und Verzeichnisse für Node.js.
high - CVE-2026-33818
Eine Rekursionsobergrenze in `Unmarshal` durchsetzen, um einen Stapelverbrauch zu verhindern, wenn tief verschachtelte rekursive Struktur…
highCVSSv3 7.5 - CVE-2026-32283
Wenn eine Seite einer TLS-Verbindung nach dem Handshake mehrere Schlüsselaktualisierungsnachrichten in einem einzelnen Datensatz sendet,…
highCVSSv3 7.5 - CVE-2026-18255
Ein Fehler wurde bei Quay gefunden.
highCVSSv3 7.2 - CVE-2026-15792
Ein böswilliger BuildKit-Client oder Frontend könnte eine Anfrage erstellen, die dazu führen kann, dass der BuildKit-Daemon mit einem Pan…
highCVSSv3 7.5