Ad

CVE-2026-59868

HIGH CVSS 3.1: 7,5 EPSS 0.64%
Обновлено 13 июля 2026
Nodeca
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии 5.0.0 — 5.2.0
Устранено в версии 5.2.0
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений), CWE-407
Поставщик Nodeca
Публичный эксплойт Нет

js-yaml — это анализатор и дампер JavaScript YAML. Начиная с версий 5.0.0 до 5.2.0, когда ключи слияния включены, js-yaml может тратить квадратичное время ЦП на анализ документа, размер которого растет только линейно, когда цепочка сопоставлений использует ключи слияния, где каждое сопоставление объединяет предыдущее. Эта проблема исправлена ​​в версии 5.2.0.

Показать оригинальное описание (EN)

js-yaml is a JavaScript YAML parser and dumper. From 5.0.0 before 5.2.0, when merge keys are enabled, js-yaml can spend quadratic CPU time parsing a document whose size grows only linearly when a chain of mappings uses merge keys where each mapping merges the previous one. This issue is fixed in version 5.2.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Nodeca Js-Yaml
cpe:2.3:a:nodeca:js-yaml:*:*:*:*:*:node.js:*:*
5.0.0 5.2.0