CVE-2026-21717
Uma falha no mecanismo de hash de strings do V8 faz com que strings semelhantes a inteiros sejam transformadas em hash para seu valor numérico, tornando as...
- Publicado
- 30 de mar. de 2026
- Atualizado
- 10 de mai. de 2026
- Atribuindo CNA
- hackerone
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:HBaixo · próximos 30 dias
- Percentil
- 19,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma falha no mecanismo de hash de strings do V8 faz com que strings semelhantes a inteiros sejam transformadas em hash para seu valor numérico, tornando as colisões de hash trivialmente previsíveis. Ao criar uma solicitação que cause muitas dessas colisões na tabela interna de strings do V8, um atacante pode degradar significativamente o desempenho do processo Node.js. O gatilho mais comum é qualquer endpoint que chame `JSON.parse()` em entrada controlada pelo atacante, pois a análise JSON automaticamente internaliza strings curtas na tabela de hash afetada. Essa vulnerabilidade afeta **20.x, 22.x, 24.x e 25.x**.
Fontes
1Prova de conceito para CVE-2026-21717, uma vulnerabilidade de colisão de hash de strings no V8 do Node.js que causa negação de serviço por meio de payloads JSON elaborados.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.