CVE-2026-34043

HIGH CVSS 3.1: 7,5 EPSS 0.05%
Обновлено 3 апреля 2026
Yahoo
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 7.0.5
Устранено в версии 7.0.5
Тип уязвимости CWE-400 (Неконтролируемое потребление ресурсов), CWE-834
Поставщик Yahoo
Публичный эксплойт Нет

Сериализуйте JavaScript в надмножество JSON, включающее регулярные выражения и функции. До версии 7.0.5 существовала уязвимость типа «отказ в обслуживании» (DoS), вызванная перегрузкой ЦП. При сериализации специально созданного объекта, подобного массиву (объект, который наследует от Array.prototype, но имеет очень большое свойство длины), процесс входит в интенсивный цикл, который потребляет 100% ресурсов ЦП и зависает на неопределенный срок.

Эта проблема исправлена ​​в версии 7.0.5.

Показать оригинальное описание (EN)

Serialize JavaScript to a superset of JSON that includes regular expressions and functions. Prior to version 7.0.5, there is a Denial of Service (DoS) vulnerability caused by CPU exhaustion. When serializing a specially crafted "array-like" object (an object that inherits from Array.prototype but has a very large length property), the process enters an intensive loop that consumes 100% CPU and hangs indefinitely. This issue has been patched in version 7.0.5.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Yahoo Serialize
cpe:2.3:a:yahoo:serialize:*:*:*:*:*:*:*:*
7.0.5