CVE-2026-54902
Oj : Use-After-Free dans le rappel de clé longue SAJ de Oj::Parser
- Publié
- 30 juin 2026
- Mise à jour
- 1 juil. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 12 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 36,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Oj (Optimized JSON) est un analyseur JSON et un marshaller d'objets distribué sous forme de gem Ruby. Avant la version 3.17.2, il est vulnérable à une utilisation après libération (Use-After-Free) en mode SAJ. Le Oj::Parser ne protège pas les clés d'objets mises en cache (≥ 35 octets) du ramasse-miettes, et un rappel Ruby qui déclenche le GC à l'intérieur de hash_end peut entraîner la récupération de la chaîne de la clé alors que l'analyseur C détient toujours un pointeur vers celle-ci. L'accès ultérieur à la VALUE de la chaîne libérée provoque un segfault, confirmé par un RIP pointant vers l'adresse 0x4242 (un motif de type canari suggérant un contrôle sur le contenu de la mémoire libérée). Ce problème a été corrigé dans la version 3.17.2.
Sources
1CVE-2026-54900, CVE-2026-54902 - Brouillon
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.