Вразливість у Mojo::JSON до версії 9.47: виснаження пам’яті через необмежену рекурсію
Вразливість CVE-2026-14803 у Mojo::JSON до 9.47 дозволяє викликати відмову в обслуговуванні через необмежену рекурсію при обробці JSON.
- CVSS
- 6.5 MEDIUM
- EPSS
- 25.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У версіях Mojo::JSON до 9.47 для Perl існує вразливість, що дозволяє викликати виснаження пам’яті через необмежену рекурсію в чисто Perl-декодері JSON. Це може призвести до відмови в обслуговуванні при обробці глибоко вкладених JSON-документів.
Бізнес-вплив
Якщо застосунок використовує чисто Perl-декодер JSON (наприклад, коли Cpanel::JSON::XS не встановлено або змінна MOJO_NO_JSON_XS=1), обробка зловмисно сформованих глибоко вкладених JSON-даних може викликати виснаження пам’яті процесу. Це може призвести до збоїв у роботі сервісів, що приймають JSON-запити, і потенційної відмови в обслуговуванні.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень Mojo::JSON від постачальника та застосувати їх. Якщо оновлення неможливе, слід обмежити глибину вкладеності JSON на стороні прийому, контролювати обсяг вхідних даних, а також переглянути логи на предмет аномалій у запитах. Важливо уникати використання чисто Perl-декодера, якщо можливо, та встановити Cpanel::JSON::XS для швидшої і безпечнішої обробки JSON.