Вразливість глибокого вкладення JSON у Mojolicious до версії 9.47

Вразливість глибокого вкладення JSON у Mojolicious до 9.47 може спричинити DoS. Рекомендується оновити та обмежити глибину вкладення JSON.
CVE-2026-68914CVSS 8.7cPanel

Вразливість глибокого вкладення JSON у Mojolicious до версії 9.47

Вразливість глибокого вкладення JSON у Mojolicious до 9.47 може спричинити DoS. Рекомендується оновити та обмежити глибину вкладення JSON.

CVSS
8.7 HIGH
EPSS
18.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Mojolicious до версії 9.47 реалізація Mojo::JSON на чистому Perl не обмежує глибину вкладення JSON при відсутності Cpanel::JSON::XS або ввімкненні MOJO_NO_JSON_XS. Зловмисник може надіслати глибоко вкладені масиви або об'єкти, що призведе до рекурсії без обмежень, вичерпання пам'яті та аварійного завершення процесу.

Бізнес-вплив

Ця вразливість може спричинити відмову в обслуговуванні (DoS) веб-додатків, що використовують уразливу версію Mojolicious без Cpanel::JSON::XS. Це впливає на стабільність і доступність сервісів, особливо якщо додаток приймає необроблені JSON-дані від користувачів. Використання Cpanel::JSON::XS або оновлення до версії 9.47 усуває ризик.

Рекомендовані дії адміністратора

Рекомендується перевірити версію Mojolicious і, якщо вона нижча за 9.47, оновити до останньої версії. Якщо використовується чистий Perl Mojo::JSON без Cpanel::JSON::XS, розгляньте можливість його підключення або обмеження глибини вкладення JSON на рівні додатку. Також варто переглянути журнали на предмет аномальної активності та обмежити зовнішній доступ до сервісів, що приймають JSON. DataHouse підтримує перевірку версій і допомагає з управлінням патчами для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки