„`html
Zusammenfassung
CVE-2026-14803 beschreibt eine Denial-of-Service-Schwachstelle in Mojo::JSON vor Version 9.47 für Perl.
Die Vulnerability ermöglicht einen Memory-Exhaustion-Angriff durch unbegrenzte Rekursion im Pure-Perl-Decoder.
Ein Angreifer kann durch gezielt konstruierte, tiefverschachtelte JSON-Dokumente den Speicher des betroffenen Prozesses erschöpfen
und damit eine Dienstunterbrechung verursachen.
Betroffene Systeme
Betroffen sind alle Installationen mit Mojo::JSON in Versionen vor 9.47.
Das Risiko ist erhöht, wenn:
- Cpanel::JSON::XS nicht installiert ist
- Die Umgebungsvariable
MOJO_NO_JSON_XS=1gesetzt ist - Der Pure-Perl-Decoder als Standard-Decoder aktiv ist
Der optimierte Cpanel::JSON::XS-Pfad ist nicht anfällig.
Technische Details
Die Schwachstelle liegt in der Rekursionsbehandlung der Pure-Perl-Decoder-Implementierung.
Die Funktionen _decode_value, _decode_array und _decode_object
verarbeiten verschachtelte JSON-Strukturen ohne Tiefenbegrenzung.
Ein Angreifer kann JSON-Payloads mit extremer Verschachtelungstiefe (z.B. Arrays oder Objekte in Arrays) konstruieren.
Dies führt zu rekursiven Aufrufen, die den Call-Stack und den Heap-Speicher progressiv ausfüllen.
Die Speicherschöpfung resultiert in Prozessabsturz oder Dienstausfällen.
Kritisch ist: Der Angriff ist über öffentlich erreichbare Endpoints möglich, insbesondere über
Mojo::Message::json (z.B. $c->req->json in Web-Controllern).
Jede Anwendung, die untrusted JSON dekodiert, ist potentiell verwundbar.
Empfohlene Massnahmen
- Update: Mojo::JSON auf Version 9.47 oder höher aktualisieren
- Workaround: Cpanel::JSON::XS installieren (verwendet nicht den anfälligen Pure-Perl-Pfad)
- Input-Validierung: JSON-Payload-Größe und -Komplexität serverseitig limitieren
- Monitoring: Abnormale Speichernutzung und Prozessabstürze überwachen
Bewertung
CVSS Score: 6.5 (Medium)
Der CVSS-Score reflektiert die Netzwerk-Erreichbarkeit des Angriffsvektors und die Denial-of-Service-Auswirkung.
Für produktive Systeme, die externe JSON-Eingaben verarbeiten, wird ein zeitnaher Patch empfohlen.
„`