Ad

CVE-2026-87822

HIGH CVSS 4.0: 8,7 EPSS 0.37%
Обновлено 9 сентября 2026
Tdunning
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии 3.1 — 3.3
Тип уязвимости CWE-407
Поставщик Tdunning
Публичный эксплойт Нет

Версии t-digest с 3.1 по 3.3 не могут проверить средства центроида во время десериализации в MergingDigest.fromBytes, что позволяет злоумышленникам вводить значения NaN, которые обходят проверки проверки. Злоумышленники могут создавать вредоносные сериализованные дайджесты, содержащие центроиды NaN, которые снижают производительность сортировки с O(n log n) до O(n в квадрате), вызывая серьезные задержки обработки во время операций слияния.

Показать оригинальное описание (EN)

t-digest versions 3.1 through 3.3 fail to validate centroid means during deserialization in MergingDigest.fromBytes, allowing attackers to inject NaN values that bypass validation checks. Attackers can craft malicious serialized digests containing NaN centroids that degrade sorting performance from O(n log n) to O(n squared), causing severe processing delays during merge operations.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты

tdunning:t-digest