CVE-2026-54902
Oj: Use-After-Free nel callback SAJ Long Key di Oj::Parser
- Pubblicato
- 30 giu 2026
- Aggiornato
- 1 lug 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 12 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 36,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Oj (Optimized JSON) è un parser JSON e un marshaller di oggetti distribuito come gemma Ruby. Prima della versione 3.17.2, è vulnerabile a Use-After-Free quando è in modalità SAJ. Il Oj::Parser non protegge le chiavi degli oggetti memorizzate nella cache (≥ 35 byte) dalla garbage collection, e una callback Ruby che attiva la GC all'interno di hash_end può causare la riconquista della stringa della chiave mentre il parser C mantiene ancora un puntatore ad essa. Il successivo accesso al VALUE della stringa liberata provoca un segfault, confermato da un RIP che punta all'indirizzo 0x4242 (un pattern tipo canary che suggerisce il controllo sul contenuto della memoria liberata). Questo problema è stato risolto nella versione 3.17.2.
Fonti
1CVE-2026-54900, CVE-2026-54902 - Bozza
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.