Ad

CVE-2026-59870

HIGH CVSS 3.1: 7,5 EPSS 0.64%
Обновлено 10 июля 2026
Nodeca
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии 5.0.0 — 5.2.1
Устранено в версии 5.2.1
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений), CWE-407
Поставщик Nodeca
Публичный эксплойт Нет

js-yaml — это анализатор и дампер JavaScript YAML. Начиная с версий 5.0.0 до 5.2.1, поддержка YAML11_SCHEMA для тега !!omap в src/tag/sequence/omap.ts использует omapTag.addItem() для выполнения линейного сканирования дубликатов ключей при каждой вставке, вызывая потребление ресурсов ЦП O(n^2), когда yaml.load() анализирует созданный документ упорядоченной карты. Эта проблема исправлена ​​в версии 5.2.1.

Показать оригинальное описание (EN)

js-yaml is a JavaScript YAML parser and dumper. From 5.0.0 before 5.2.1, YAML11_SCHEMA support for the !!omap tag in src/tag/sequence/omap.ts uses omapTag.addItem() to perform a linear duplicate-key scan on every insertion, causing O(n^2) CPU consumption when yaml.load() parses a crafted ordered-map document. This issue is fixed in version 5.2.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Nodeca Js-Yaml
cpe:2.3:a:nodeca:js-yaml:*:*:*:*:*:node.js:*:*
5.0.0 5.2.1