Ad

CVE-2026-73643

HIGH CVSS 3.1: 7,5 EPSS 0.34%
Обновлено 14 августа 2026
js-yaml
Параметр Значение
CVSS 7,5 (HIGH)
Устранено в версии 5.2.2
Тип уязвимости CWE-407
Поставщик js-yaml
Публичный эксплойт Нет

js-yaml — это анализатор и дампер JavaScript YAML. С версий 5.0.0 до 5.2.2 анализ небольшого документа YAML может занимать экспоненциальное время, когда приложение вызывает load() или loadAll() для ненадежных входных данных. В src/parser/parser.ts readFlowCollection использует restartState и вызывает parseNode во второй раз, когда запись последовательности потока распознается как пара ключ: значение.

Если ключ представляет собой вложенную последовательность потоков одинаковой формы, каждый уровень анализируется дважды, что приводит к работе O(2^n) и позволяет входным данным размером менее 200 байт загружать один процессор на несколько минут, блокировать цикл событий Node.js и останавливать процесс. Никакие привязки, псевдонимы, слияния, теги или параметры, отличные от значений по умолчанию, не требуются. Эта проблема исправлена ​​в версии 5.2.2.

Показать оригинальное описание (EN)

js-yaml is a JavaScript YAML parser and dumper. From 5.0.0 until 5.2.2, parsing a small YAML document can take exponential time when an application calls load() or loadAll() on untrusted input. In src/parser/parser.ts, readFlowCollection uses restoreState and calls parseNode a second time when a flow-sequence entry is recognized as a key: value pair. If the key is a nested flow sequence of the same shape, every level is parsed twice, causing O(2^n) work and allowing an input under 200 bytes to keep one CPU busy for minutes, block the Node.js event loop, and stall the process. No anchors, aliases, merges, tags, or nondefault options are required. This issue is fixed in version 5.2.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)