CVE-2026-27942

LOW CVSS 4.0: 2,7 EPSS 0.05%
Обновлено 26 февраля 2026
fast-xml-parser
Параметр Значение
CVSS 2,7 (LOW)
Тип уязвимости CWE-120 (Копирование в буфер без проверки размера)
Поставщик fast-xml-parser
Публичный эксплойт Нет

fast-xml-parser позволяет пользователям проверять XML, анализировать XML в объект JS или создавать XML из объекта JS без библиотек на основе C/C++ и без обратного вызова. До версии 5.3.8 приложение аварийно завершало работу из-за переполнения стека, когда пользователь использовал построитель XML с параметром preserveOrder:true. Версия 5.3.8 устраняет проблему.

В качестве обходного пути используйте построитель XML с параметром preserveOrder:false или проверьте входные данные перед передачей построителю.

Показать оригинальное описание (EN)

fast-xml-parser allows users to validate XML, parse XML to JS object, or build XML from JS object without C/C++ based libraries and no callback. Prior to version 5.3.8, the application crashes with stack overflow when user use XML builder with `preserveOrder:true`. Version 5.3.8 fixes the issue. As a workaround, use XML builder with `preserveOrder:false` or check the input data before passing to builder.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0